PT-2026-84460 · Rubygems · Mail
CVE-2026-63435
·
Publicado
2026-09-01
·
Atualizado
2026-09-02
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Mail versões anteriores a 2.9.1
Description
Mail é uma biblioteca de internet para Ruby utilizada para geração, análise e envio de e-mails. As funções
q value decode() e b value decode() dentro de Mail::Utilities utilizam um único String#match e uma captura de charset excessivamente gulosa. Isso faz com que a biblioteca decodifique apenas a primeira palavra codificada RFC 2047 e manipule incorretamente o texto subsequente ou circundante. Um invasor pode usar uma palavra codificada malformada em uma parte local ou nome de exibição de endereço para cruzar delimitadores ?, resultando em valores de cabeçalho From, To ou Reply-To decodificados que diferem dos valores brutos, o que pode levar ao spoofing de remetente ou destinatário, phishing ou a evasão de verificações de autorização.Recommendations
Atualizar para a versão 2.9.1.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mail