Ad

CVE-2026-40203

LOW CVSS 3.1: 3,7 EPSS 0.22%
Обновлено 3 сентября 2026
Параметр Значение
CVSS 3,7 (LOW)
Тип уязвимости CWE-200 (Раскрытие информации)
Публичный эксплойт Нет

Когда сжатие IMAP включено, одно и то же состояние сжатия повторно используется в ответах в сеансе, поэтому размеры ответов зависят как от почты, предоставленной злоумышленником, так и от другой почты в том же почтовом ящике. Злоумышленник, который может отправлять почту пользователю, а также наблюдать за размером трафика IMAP этого пользователя, может подтвердить, соответствует ли тело небольшого сообщения предполагаемому тексту. Восстановление произвольного неизвестного контента не было продемонстрировано, но атака может выявить, соответствует ли тело секретного сообщения кандидату.

Отключите сжатие IMAP. Обновите до неуязвимой версии. Никаких общедоступных эксплойтов неизвестно.

Показать оригинальное описание (EN)

When IMAP compression is enabled, the same compression state is reused across responses in a session, so response sizes depend on both attacker-supplied mail and other mail in the same mailbox. An attacker that can send mail to a user and can also observe the sizes of that user's IMAP traffic can confirm whether the body of a small message matches a guessed text. Recovery of arbitrary unknown content was not demonstrated, but the attack can disclose whether a secret-like message body matches a candidate. Disable IMAP compression. Update to non-vulnerable version. No publicly available exploits are known.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1