Upstream information
CVE-2026-42257 at MITRE
Description
Net::IMAP implements Internet Message Access Protocol (IMAP) client functionality in Ruby. Prior to versions 0.4.24, 0.5.14, and 0.6.4, several Net::IMAP commands accept a raw string argument that is sent to the server without validation or escaping. If this string is derived from user-controlled input, it may contain contain CRLF sequences, which an attacker can use to inject arbitrary IMAP commands. This issue has been patched in versions 0.4.24, 0.5.14, and 0.6.4.
Overall state of this security issue: Resolved
This issue is currently rated as having critical severity.
CVSS v3 Scores
| CVSS detail | National Vulnerability Database |
| Base Score | 9.8 |
| Vector | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Attack Vector | Network |
| Attack Complexity | Low |
| Privileges Required | None |
| User Interaction | None |
| Scope | Unchanged |
| Confidentiality Impact | High |
| Integrity Impact | High |
| Availability Impact | High |
| CVSSv3 Version | 3.1 |
CVSS v4 Scores
| CVSS detail | CNA (GitHub) |
| Base Score | 5.8 |
| Vector | CVSS:4.0/AV:L/AC:L/AT:P/PR:N/UI:P/VC:N/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| Attack Vector | Local |
| Attack Complexity | Low |
| Attack Requirements | Present |
| Privileges Required | None |
| User Interaction | Passive |
| Vulnerable System Confidentiality Impact | None |
| Vulnerable System Integrity Impact | High |
| Vulnerable System Availability Impact | Low |
| Subsequent System Confidentiality Impact | None |
| Subsequent System Integrity Impact | None |
| Subsequent System Availability Impact | None |
| CVSSv4 Version | 4.0 |
SUSE Bugzilla entries:
1268337 [NEW],
1268338 [NEW]
SUSE Security Advisories:
List of released packages
| Product(s) | Fixed package version(s) | References |
| SUSE Liberty Linux 10 | ruby >= 3.3.12-14.el10_2
ruby-bundled-gems >= 3.3.12-14.el10_2
ruby-default-gems >= 3.3.12-14.el10_2
ruby-devel >= 3.3.12-14.el10_2
ruby-doc >= 3.3.12-14.el10_2
ruby-libs >= 3.3.12-14.el10_2
rubygem-bigdecimal >= 3.1.5-14.el10_2
rubygem-bundler >= 2.5.22-14.el10_2
rubygem-io-console >= 0.7.1-14.el10_2
rubygem-irb >= 1.13.1-14.el10_2
rubygem-json >= 2.7.2-14.el10_2
rubygem-minitest >= 5.20.0-14.el10_2
rubygem-power_assert >= 2.0.3-14.el10_2
rubygem-psych >= 5.1.2-14.el10_2
rubygem-racc >= 1.7.3-14.el10_2
rubygem-rake >= 13.1.0-14.el10_2
rubygem-rbs >= 3.4.0-14.el10_2
rubygem-rdoc >= 6.6.3.1-14.el10_2
rubygem-rexml >= 3.4.4-14.el10_2
rubygem-rss >= 0.3.1-14.el10_2
rubygem-test-unit >= 3.6.1-14.el10_2
rubygem-typeprof >= 0.21.9-14.el10_2
rubygems >= 3.5.22-14.el10_2
rubygems-devel >= 3.5.22-14.el10_2
| Patchnames: RHSA-2026:50778 (x86_64) |
| SUSE Liberty Linux 8 | ruby >= 3.3.12-8.module+el8.10.0+24567+c4e5368e
ruby-bundled-gems >= 3.3.12-8.module+el8.10.0+24567+c4e5368e
ruby-default-gems >= 3.3.12-8.module+el8.10.0+24567+c4e5368e
ruby-devel >= 3.3.12-8.module+el8.10.0+24567+c4e5368e
ruby-doc >= 3.3.12-8.module+el8.10.0+24567+c4e5368e
ruby-libs >= 3.3.12-8.module+el8.10.0+24567+c4e5368e
rubygem-abrt >= 0.4.0-1.module+el8.10.0+21226+b78a28c4
rubygem-abrt-doc >= 0.4.0-1.module+el8.10.0+21226+b78a28c4
rubygem-bigdecimal >= 3.1.5-8.module+el8.10.0+24567+c4e5368e
rubygem-bundler >= 2.5.22-8.module+el8.10.0+24567+c4e5368e
rubygem-io-console >= 0.7.1-8.module+el8.10.0+24567+c4e5368e
rubygem-irb >= 1.13.1-8.module+el8.10.0+24567+c4e5368e
rubygem-json >= 2.7.2-8.module+el8.10.0+24567+c4e5368e
rubygem-minitest >= 5.20.0-8.module+el8.10.0+24567+c4e5368e
rubygem-mysql2 >= 0.5.5-1.module+el8.10.0+21226+b78a28c4
rubygem-mysql2-doc >= 0.5.5-1.module+el8.10.0+21226+b78a28c4
rubygem-pg >= 1.5.4-1.module+el8.10.0+21226+b78a28c4
rubygem-pg-doc >= 1.5.4-1.module+el8.10.0+21226+b78a28c4
rubygem-power_assert >= 2.0.3-8.module+el8.10.0+24567+c4e5368e
rubygem-psych >= 5.1.2-8.module+el8.10.0+24567+c4e5368e
rubygem-racc >= 1.7.3-8.module+el8.10.0+24567+c4e5368e
rubygem-rake >= 13.1.0-8.module+el8.10.0+24567+c4e5368e
rubygem-rbs >= 3.4.0-8.module+el8.10.0+24567+c4e5368e
rubygem-rdoc >= 6.6.3.1-8.module+el8.10.0+24567+c4e5368e
rubygem-rexml >= 3.4.4-8.module+el8.10.0+24567+c4e5368e
rubygem-rss >= 0.3.1-8.module+el8.10.0+24567+c4e5368e
rubygem-test-unit >= 3.6.1-8.module+el8.10.0+24567+c4e5368e
rubygem-typeprof >= 0.21.9-8.module+el8.10.0+24567+c4e5368e
rubygems >= 3.5.22-8.module+el8.10.0+24567+c4e5368e
rubygems-devel >= 3.5.22-8.module+el8.10.0+24567+c4e5368e
| Patchnames: RHSA-2026:50728 (i686,x86_64) |
| SUSE Liberty Linux 9 | ruby >= 4.0.6-34.module+el9.8.0+24564+e55418dc
ruby-bundled-gems >= 4.0.6-34.module+el9.8.0+24564+e55418dc
ruby-default-gems >= 4.0.6-34.module+el9.8.0+24564+e55418dc
ruby-devel >= 4.0.6-34.module+el9.8.0+24564+e55418dc
ruby-doc >= 4.0.6-34.module+el9.8.0+24564+e55418dc
ruby-libs >= 4.0.6-34.module+el9.8.0+24564+e55418dc
rubygem-bigdecimal >= 4.0.1-34.module+el9.8.0+24564+e55418dc
rubygem-bundler >= 4.0.16-34.module+el9.8.0+24564+e55418dc
rubygem-io-console >= 0.8.2-34.module+el9.8.0+24564+e55418dc
rubygem-irb >= 1.16.0-34.module+el9.8.0+24564+e55418dc
rubygem-json >= 2.18.0-34.module+el9.8.0+24564+e55418dc
rubygem-minitest >= 6.0.0-34.module+el9.8.0+24564+e55418dc
rubygem-mysql2 >= 0.5.7-1.module+el9.8.0+24428+77f1d00a
rubygem-mysql2-doc >= 0.5.7-1.module+el9.8.0+24428+77f1d00a
rubygem-pg >= 1.6.3-1.module+el9.8.0+24428+77f1d00a
rubygem-pg-doc >= 1.6.3-1.module+el9.8.0+24428+77f1d00a
rubygem-power_assert >= 3.0.1-34.module+el9.8.0+24564+e55418dc
rubygem-psych >= 5.3.1-34.module+el9.8.0+24564+e55418dc
rubygem-racc >= 1.8.1-34.module+el9.8.0+24564+e55418dc
rubygem-rake >= 13.3.1-34.module+el9.8.0+24564+e55418dc
rubygem-rbs >= 3.10.0-34.module+el9.8.0+24564+e55418dc
rubygem-rdoc >= 7.0.4-34.module+el9.8.0+24564+e55418dc
rubygem-rexml >= 3.4.4-34.module+el9.8.0+24564+e55418dc
rubygem-rss >= 0.3.2-34.module+el9.8.0+24564+e55418dc
rubygem-test-unit >= 3.7.5-34.module+el9.8.0+24564+e55418dc
rubygem-typeprof >= 0.31.1-34.module+el9.8.0+24564+e55418dc
rubygems >= 4.0.16-34.module+el9.8.0+24564+e55418dc
rubygems-devel >= 4.0.16-34.module+el9.8.0+24564+e55418dc
| Patchnames: RHSA-2026:50827 (i686,x86_64) RHSA-2026:50828 (i686,x86_64) |
SUSE Timeline for this CVE
CVE page created: Sat May 9 22:58:45 2026
CVE page last modified: Mon Aug 24 18:02:10 2026