PT-2026-8056 · Directorytree · Imapengine

·

CVE-2026-2469

·

Publicado

2026-02-14

·

Atualizado

2026-02-17

CVSS v3.1

7.6

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:H
Nome do Software Vulnerável e Versões Afetadas directorytree/imapengine versões anteriores à 1.22.3
Descrição O software contém uma falha devido ao tratamento inadequado de dados fornecidos pelo usuário antes de serem utilizados em comandos ID do IMAP dentro do arquivo ImapConnection.php. Especificamente, a função id() não realiza o escape adequado da entrada do usuário, o que pode levar à injeção de caracteres especiais, como caracteres de aspas " ou sequências CRLF r . A exploração bem-sucedida poderia permitir que um atacante lesse ou excluísse e-mails de uma vítima, encerrasse a sessão da vítima ou executasse comandos IMAP válidos arbitrários na caixa de entrada da vítima.
Recomendações Atualize para a versão 1.22.3 ou posterior.

Exploit

Correção

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-2469
GHSA-RFQ9-4WCM-64GH

Produtos afetados

Imapengine