在 Cyrus IMAP 3.12.4 之前的版本中发现了一个问题:Mailbox/set 接口允许共享者(sharee)修改共享邮箱的特殊用途(special-use)角色。拥有对他人邮箱的 maySetKeywords 权限的已认证用户,可以修改该邮箱的特殊用途注解(specialuse annotation)。这使得共享者能够将共享邮箱的角色更改为已归档(archived)、已暂停(snoozed)或其他特定角色,从而导致邮件可能被写入该共享邮箱,进而使比预期更多的邮件内容被共享。(这种情况相对罕见,且如果目
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| cyrusimap | Cyrus IMAP | 0 ~ 3.8.8 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-61907 | 4.3 MEDIUM | Cyrus IMAP 3.12.4前JMAP Snooze ACL绕过 |
| CVE-2026-61911 | 4.3 MEDIUM | Cyrus IMAP 3.12.4前Sieve邮箱存在性预言 |
| CVE-2026-61915 | 4.2 MEDIUM | Cyrus IMAP 3.12.4前 认证用户致CalDAV进程崩溃 |
| CVE-2026-61909 | 3.5 LOW | Cyrus IMAP 3.12.4前 CalDAV多获取ACL绕过 |
| CVE-2026-61908 | 3.1 LOW | Cyrus IMAP<3.12.4 JMAP越界读堆内存 |
No comments yet