PT-2026-60554 · Unknown · Cyrus Imap

CVE-2026-47086

·

Publicado

2026-07-16

·

Atualizado

2026-07-17

CVSS v3.1

3.5

Baixa

VetorAV:N/AC:H/PR:L/UI:N/S:C/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Cyrus IMAP versões anteriores a 3.12.3
Descrição Existe um problema onde tokens emitidos via o comando GENURLAUTH podem ignorar as Listas de Controle de Acesso (ACLs). Um usuário autenticado pode gerar um token URLAUTH para qualquer caixa de correio especificada, independentemente de possuir acesso de leitura. Isso permite a leitura não autorizada de e-mails de caixas de correio para as quais o usuário não possui permissões concedidas.
Recomendações Atualize o Cyrus IMAP para a versão 3.12.3 ou posterior. Como medida de mitigação temporária, restrinja o uso do comando GENURLAUTH.

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47086
OPENSUSE-SU-2026:21368-1

Produtos afetados

Cyrus Imap