PT-2026-37050 · Cpan+1 · Net::Imap+1

·

CVE-2026-42258

·

Publicado

2026-05-04

·

Atualizado

2026-07-22

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Net::IMAP versões anteriores a 0.4.24 Net::IMAP versões anteriores a 0.5.14 Net::IMAP versões anteriores a 0.6.4
Descrição Argumentos do tipo Symbol passados para comandos IMAP estão suscetíveis a Injeção de CRLF e injeção de Comandos IMAP. Argumentos Symbol representam flags de sistema IMAP, que são formatados como átomos com um prefixo ``. Versões vulneráveis enviam o nome do símbolo diretamente para o socket sem validação, permitindo a inclusão de caracteres de flag inválidos, como SP (espaço) e CRLF (retorno de carro e alimentação de linha). Isso permite que um invasor encerre o comando atual e injete novos comandos IMAP não autorizados, como DELETE mailbox, caso um desenvolvedor passe entradas controladas pelo usuário como um Symbol para os comandos afetados.
Recomendações Atualize para a versão 0.4.24, 0.5.14 ou 0.6.4, dependendo do ramo da versão principal atual. Evite chamar #to sym em entradas fornecidas por usuários que não foram validadas. Não serialize nem desserialize argumentos de comando de forma insegura usando métodos como YAML ou Marshal que possam criar argumentos Symbol não validados. Utilize argumentos Symbol codificados rigidamente (hard-coded) ou restrinja-os a uma lista enumerada predefinida para comandos IMAP que permitam argumentos de flag.

Exploit

Correção

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:33512
ALSA-2026:33514
ALSA-2026:33515
ALSA-2026:33540
ALSA-2026:33565
ALSA-2026:33576
ALSA-2026:33577
CLEANSTART-2026-RG00675
CLEANSTART-2026-UT74115
CVE-2026-42258
ECHO-6D52-C40E-A517
GHSA-75XQ-5H9V-W6PX
OESA-2026-2578
RHSA-2026:33462
RHSA-2026:33512
RHSA-2026:33514
RHSA-2026:33515
RHSA-2026:33540
RHSA-2026:33565
RHSA-2026:33576
RHSA-2026:33577
RHSA-2026:33630
RHSA-2026:33721
RHSA-2026:34076
RHSA-2026:35834
RHSA-2026:35866
RHSA-2026:35867
RHSA-2026:35895
RHSA-2026:36099
RHSA-2026:40380
SUSE-SU-2026:3090-1
USN-8556-1

Produtos afetados

Net::Imap
Rocky Linux