CVE-2026-40016Open-Xchange Dovecot 中存在安全漏洞,攻击者可以通过 ManageSieve 服务或本地方式上传精心设计的恶意 Sieve 脚本。该漏洞允许攻击者绕过系统为 Sieve 脚本配置的 CPU 时间限制,最高可达配置限制的 130 倍。攻击者可利用此漏洞消耗过多的服务器资源,导致服务器性能显著下降,甚至引发拒绝服务攻击。
该漏洞源于 Sieve 脚本处理逻辑中的缺陷。在正常情况下,系统管理员会配置 Sieve 脚本的 CPU 执行时间限制以防止资源耗尽。然而,攻击者通过构造特定的 Sieve 脚本语法或结构,可以触发该漏洞,使得脚本执行时的 CPU 时间检查机制失效或被绕过。这意味着攻击者可以使用低权限账户(PR:L)上传脚本,并在无需用户交互(UI:N)的情况下,利用网络向量(AV:N)让脚本运行超过预期的时长,从而大幅占用 CPU 资源,破坏服务的可用性(A:H)。