PT-2026-84460 · Rubygems · Mail

CVE-2026-63435

·

Publicado

2026-09-01

·

Atualizado

2026-09-02

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Mail versões anteriores a 2.9.1
Description Mail é uma biblioteca de internet para Ruby utilizada para geração, análise e envio de e-mails. As funções q value decode() e b value decode() dentro de Mail::Utilities utilizam um único String#match e uma captura de charset excessivamente gulosa. Isso faz com que a biblioteca decodifique apenas a primeira palavra codificada RFC 2047 e manipule incorretamente o texto subsequente ou circundante. Um invasor pode usar uma palavra codificada malformada em uma parte local ou nome de exibição de endereço para cruzar delimitadores ?, resultando em valores de cabeçalho From, To ou Reply-To decodificados que diferem dos valores brutos, o que pode levar ao spoofing de remetente ou destinatário, phishing ou a evasão de verificações de autorização.
Recommendations Atualizar para a versão 2.9.1.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63435
GHSA-MVXR-6M87-MV2Q

Produtos afetados

Mail