Um atacante não autenticado pode enviar um comando IMAP ID com um grande número de parâmetros antes de iniciar sessão, o que faz com que o uso da memória e da CPU cresça desproporcionadamente. O processo de login pode ser encerrado pelo manuseio fora da memória, que também termina todas as outras conexões manuseadas pelo mesmo processo. Isto pode causar degradação ou negação de serviço para os logins do IMAP. Limitar o número de conexões manipuladas por um único processo de login do ímap. Mas isso tem um impacto de desempenho. Atualizar para a versão não vulnerável. Não são conhecidas explorações disponíveis para o público. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 42391 foi publicado em 2026 - 08 - 28 T 12: 16: 29.503 Z e última modificação em 2026 - 08 - 28 T 20: 17: 30.280 Z. O seu estado gravado é Recebido.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 7.5, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, pontuação de exploração 3.9, pontuação de impacto 3.6; CVSS. Classificações de fraqueza associadas: CWE- 400.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.