目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-42391— IMAP未认证ID命令引发内存与CPU资源耗尽

一分钟漏洞结论

影响对象
Open-Xchange GmbH OX Dovecot Pro
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

一个未认证的攻击者可以在登录之前发送带有大量参数的 IMAP ID 命令,导致内存和 CPU 使用量不成比例地增长。由于内存不足的处理机制,登录进程可能会被终止,这也会终止由同一进程处理的所有其他连接。这可能导致 IMAP 登录的性能下降或拒绝服务。建议限制单个 imap-login 进程处理的连接数量,但这会对性能产生一定影响。请更新到不受影响的版本。目前尚无公开可用的利用程序。

CVSS 7.5 · High

可能的 ATT&CK 技术 1 AI

T1499 · Endpoint Denial of Service
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-42391 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
N/A
来源: CVE Program / CVE List V5
Vulnerability Description
An unauthenticated attacker can send an IMAP ID command with a very large number of parameters before logging in, which causes memory and CPU usage to grow disproportionately. The login process can be terminated by the out-of-memory handling, which also terminates all other connections handled by the same process. This can cause degradation or denial of service for IMAP logins. Limit the number of connections handled by a single imap-login process. This has a performance impact though. Update to non-vulnerable version. No publicly available exploits are known.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
来源: CVE Program / CVE List V5
Vulnerability Type
未加控制的资源消耗(资源穷尽)
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
Open-Xchange GmbH OX Dovecot Pro 2.3.0 ~ 2.3.22.2 -
Open-Xchange GmbH OX Dovecot CE 2.3.0 ~ 2.4.5 -

二、漏洞 CVE-2026-42391 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-42391 的情报信息

登录查看更多情报信息。

同批安全公告 · Open-Xchange GmbH · 2026-08-28 · 共 25 条

CVE-2026-42007 9.1 CRITICAL OpenWebmail 6.0 及之前版本 内存越界写漏洞
CVE-2026-27852 7.5 HIGH Dovecot 特定版本 IMAP 邮件解析内存耗尽 DoS
CVE-2026-33605 7.5 HIGH ManageSieve 认证前畸形命令崩溃DoS漏洞
CVE-2026-40018 7.4 HIGH 未知软件:无已知公开利用
CVE-2026-73208 7.4 HIGH Dovecot OAuth2 audience 冒充 scope 导致越权
CVE-2026-52687 6.5 MEDIUM Dovecot IMAP压缩算法致拒绝服务
CVE-2026-40014 6.5 MEDIUM IMAP THREAD命令致高CPU占用,修复指定版本
CVE-2026-40017 6.5 MEDIUM Dovecot特定版本IMAP THREAD命令哈希碰撞DoS漏洞
CVE-2026-73209 6.5 MEDIUM IMAP服务栈溢出拒绝服务漏洞
CVE-2026-33604 5.9 MEDIUM Dovecot SMTP邮件走私漏洞
CVE-2026-40019 5.9 MEDIUM ManageSieve 0.6.1 存在 CPU 耗尽型拒绝服务漏洞
CVE-2026-40205 5.9 MEDIUM OAuth2 令牌校验缺陷,远程验证未强制作用域
CVE-2026-33606 4.8 MEDIUM Dovecot dsync流协议邮件内容注入漏洞
CVE-2026-33607 4.3 MEDIUM IMAP LIST命令致CPU耗尽或DoS
CVE-2026-42395 4.3 MEDIUM OpenSSH可信代理NUL字节致登录进程崩溃
CVE-2026-33263 4.3 MEDIUM 提交登录模块崩溃:高并发下连接上限触发 epoll 异常
CVE-2026-40015 4.3 MEDIUM IMAP-hibernate越界读致进程崩溃
CVE-2026-40013 4.3 MEDIUM ManageSieve 越界写导致拒绝服务漏洞
CVE-2026-42392 4.3 MEDIUM 该漏洞影响某软件的IMAP URLAUTH功能,版本未知,类型为信息泄露
CVE-2026-42008 4.3 MEDIUM Dovecot 受信代理认证字段注入漏洞

显示前 20 条,共 25 条。 查看全部 → →

IV. Related Vulnerabilities

V. Comments for CVE-2026-42391

暂无评论


发表评论