PT-2026-37183 · Cpan+3 · Net::Imap+3

·

CVE-2026-42246

·

Publicado

2025-06-29

·

Atualizado

2026-07-21

CVSS v4.0

7.6

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Net::IMAP versões anteriores a 0.3.10 Net::IMAP versões anteriores a 0.4.24 Net::IMAP versões anteriores a 0.5.14 Net::IMAP versões anteriores a 0.6.4
Description Um invasor man-in-the-middle pode fazer com que a função starttls() retorne sucesso sem realmente estabelecer uma conexão TLS. Isso ocorre quando um invasor injeta uma resposta OK etiquetada com uma etiqueta previsível antes que o cliente termine de enviar o comando, fazendo com que o comando seja concluído antes que o manipulador de resposta seja registrado. Isso resulta em um ataque de remoção de STARTTLS (STARTTLS stripping), onde o socket permanece não criptografado, levando à transmissão em texto claro de informações sensíveis.
Recommendations Atualize para a versão 0.3.10. Atualize para a versão 0.4.24. Atualize para a versão 0.5.14. Atualize para a versão 0.6.4. Conecte-se a uma porta TLS implícita em vez de usar STARTTLS com uma porta de texto claro. Verifique explicitamente se tls verified? é verdadeiro antes de usar a conexão após chamar starttls().

Exploit

Correção

Improper Check for Exceptional Conditions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

ALSA-2026:33512
ALSA-2026:33514
ALSA-2026:33515
ALSA-2026:33540
ALSA-2026:33565
ALSA-2026:33576
ALSA-2026:33577
CLEANSTART-2026-RG00675
CLEANSTART-2026-UT74115
CVE-2026-42246
ECHO-EEF9-A5B3-0486
GHSA-VCGP-9326-PQCP
OESA-2026-2578
RHSA-2026:33462
RHSA-2026:33512
RHSA-2026:33514
RHSA-2026:33515
RHSA-2026:33540
RHSA-2026:33551
RHSA-2026:33552
RHSA-2026:33565
RHSA-2026:33576
RHSA-2026:33577
RHSA-2026:33630
RHSA-2026:33721
RHSA-2026:34076
RHSA-2026:35834
RHSA-2026:35866
RHSA-2026:35867
RHSA-2026:35895
RHSA-2026:36099
RHSA-2026:37397
USN-8431-1
USN-8478-1

Produtos afetados

Linuxmint
Net::Imap
Rocky Linux
Ubuntu