目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-27852— Dovecot 特定版本 IMAP 邮件解析内存耗尽 DoS

一分钟漏洞结论

影响对象
Open-Xchange GmbH OX Dovecot Pro
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

能够向用户发送邮件的攻击者可以构造一封电子邮件,其邮件头中包含大量邮箱地址或MIME参数,导致邮件后续被解析时产生过度的内存占用。尽管该邮件仍然会被投递,但通过 IMAP 读取此邮件时可能会耗尽进程的内存限制,从而导致进程终止,进而对受影响用户造成拒绝服务(DoS)。请更新到不受影响的版本。目前尚无已知公开的利用方式(exploit)。

CVSS 7.5 · High

可能的 ATT&CK 技术 1 AI

T1499.001 · OS Exhaustion Flood
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-27852 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
N/A
来源: CVE Program / CVE List V5
Vulnerability Description
An attacker that can send mail to a user can craft a message whose headers contain a very large number of email addresses or MIME parameters, which causes excessive memory usage when the message is later parsed. The message is still delivered, but reading it over IMAP can exhaust the memory limit of the process and terminate it, causing denial of service for the affected user. Update to non-vulnerable version. No publicly available exploits are known.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
来源: CVE Program / CVE List V5
Vulnerability Type
未加控制的资源消耗(资源穷尽)
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
Open-Xchange GmbH OX Dovecot Pro 2.3.0 ~ 2.3.22.2 -
Open-Xchange GmbH OX Dovecot CE 2.3.0 ~ 2.4.5 -

二、漏洞 CVE-2026-27852 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-27852 的情报信息

登录查看更多情报信息。

同批安全公告 · Open-Xchange GmbH · 2026-08-28 · 共 25 条

CVE-2026-42007 9.1 CRITICAL OpenWebmail 6.0 及之前版本 内存越界写漏洞
CVE-2026-42391 7.5 HIGH IMAP未认证ID命令引发内存与CPU资源耗尽
CVE-2026-33605 7.5 HIGH ManageSieve 认证前畸形命令崩溃DoS漏洞
CVE-2026-40018 7.4 HIGH 未知软件:无已知公开利用
CVE-2026-73208 7.4 HIGH Dovecot OAuth2 audience 冒充 scope 导致越权
CVE-2026-52687 6.5 MEDIUM Dovecot IMAP压缩算法致拒绝服务
CVE-2026-40014 6.5 MEDIUM IMAP THREAD命令致高CPU占用,修复指定版本
CVE-2026-40017 6.5 MEDIUM Dovecot特定版本IMAP THREAD命令哈希碰撞DoS漏洞
CVE-2026-73209 6.5 MEDIUM IMAP服务栈溢出拒绝服务漏洞
CVE-2026-33604 5.9 MEDIUM Dovecot SMTP邮件走私漏洞
CVE-2026-40019 5.9 MEDIUM ManageSieve 0.6.1 存在 CPU 耗尽型拒绝服务漏洞
CVE-2026-40205 5.9 MEDIUM OAuth2 令牌校验缺陷,远程验证未强制作用域
CVE-2026-33606 4.8 MEDIUM Dovecot dsync流协议邮件内容注入漏洞
CVE-2026-33607 4.3 MEDIUM IMAP LIST命令致CPU耗尽或DoS
CVE-2026-42395 4.3 MEDIUM OpenSSH可信代理NUL字节致登录进程崩溃
CVE-2026-33263 4.3 MEDIUM 提交登录模块崩溃:高并发下连接上限触发 epoll 异常
CVE-2026-40015 4.3 MEDIUM IMAP-hibernate越界读致进程崩溃
CVE-2026-40013 4.3 MEDIUM ManageSieve 越界写导致拒绝服务漏洞
CVE-2026-42392 4.3 MEDIUM 该漏洞影响某软件的IMAP URLAUTH功能,版本未知,类型为信息泄露
CVE-2026-42008 4.3 MEDIUM Dovecot 受信代理认证字段注入漏洞

显示前 20 条,共 25 条。 查看全部 → →

IV. Related Vulnerabilities

V. Comments for CVE-2026-27852

暂无评论


发表评论