Ad

CVE-2026-61910

LOW CVSS 3.1: 3,5 EPSS 0.19%
Обновлено 9 сентября 2026
Cyrusimap
Параметр Значение
CVSS 3,5 (LOW)
Уязвимые версии 3.11.0 — 3.8.8
Устранено в версии 3.8.8
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Cyrusimap
Публичный эксплойт Нет

Проблема была обнаружена в Cyrus IMAP до версии 3.12.4. Почтовый ящик/набор позволяют совместно используемому пользователю изменять роль специального использования в общих почтовых ящиках. Аутентифицированный пользователь с помощью maySetKeywords в почтовом ящике другого пользователя может изменить аннотацию специального использования этого почтового ящика.

Это может позволить совместно используемому почтовому ящику изменить общий почтовый ящик для выполнения архивной, отложенной или другой роли, что может привести к записи почты в общий почтовый ящик, что приведет к совместному использованию большего количества контента, чем предполагалось. (Вероятно, это необычная ситуация, еще более необычная, поскольку, если у цели уже есть общий почтовый ящик с этой ролью, подавление дублирования ролей предотвратит обновление.)

Показать оригинальное описание (EN)

An issue was discovered in Cyrus IMAP before 3.12.4. Mailbox/set let a sharee change a special-use role on shared mailboxes. An authenticated user with maySetKeywords on another user's mailbox could change that mailbox's specialuse annotation. This could allow the sharee to change the shared mailbox to perform the archived, snoozed, or other role, which might cause mail mail to be written to the shared mailbox, sharing more content than intended. (This is likely to be an unusual situation, made more unusual because if the target already has an non-shared mailbox with that role, role duplication suppression will prevent the update.)

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 3

Конфигурация От (включительно) До (исключительно)
Cyrusimap Cyrus_Imap
cpe:2.3:a:cyrusimap:cyrus_imap:*:*:*:*:*:*:*:*
3.8.8
Cyrusimap Cyrus_Imap
cpe:2.3:a:cyrusimap:cyrus_imap:*:*:*:*:*:*:*:*
3.9.0 3.10.4
Cyrusimap Cyrus_Imap
cpe:2.3:a:cyrusimap:cyrus_imap:*:*:*:*:*:*:*:*
3.11.0 3.12.4