Ad

CVE-2026-61907

MEDIUM CVSS 3.1: 4,3 EPSS 0.35%
Обновлено 9 сентября 2026
Cyrusimap
Параметр Значение
CVSS 4,3 (MEDIUM)
Уязвимые версии 3.11.0 — 3.8.8
Устранено в версии 3.8.8
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Cyrusimap
Публичный эксплойт Нет

Проблема была обнаружена в Cyrus IMAP до версии 3.12.4. Откладывание JMAP обходит ACL почтового ящика назначения. Аутентифицированный пользователь с разрешениями на вставку в отложенный почтовый ящик другого пользователя может вызвать вставку почты в почтовый ящик этого пользователя или в любой другой из его почтовых ящиков, идентификатор которого был известен пользователю, несмотря на отсутствие разрешений на вставку в целевой почтовый ящик.

Показать оригинальное описание (EN)

An issue was discovered in Cyrus IMAP before 3.12.4. JMAP snooze bypasses the destination-mailbox ACL. An authenticated user with insert permissions on another user's snoozed mailbox could cause insertion of mail to that user's inbox, or any other of their mailboxes whose id was known to the user, despite having no insert permissions to the target mailbox.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 3

Конфигурация От (включительно) До (исключительно)
Cyrusimap Cyrus_Imap
cpe:2.3:a:cyrusimap:cyrus_imap:*:*:*:*:*:*:*:*
3.8.8
Cyrusimap Cyrus_Imap
cpe:2.3:a:cyrusimap:cyrus_imap:*:*:*:*:*:*:*:*
3.9.0 3.10.4
Cyrusimap Cyrus_Imap
cpe:2.3:a:cyrusimap:cyrus_imap:*:*:*:*:*:*:*:*
3.11.0 3.12.4