CVE-2026-42006CVE-2026-42006 是 Dovecot IMAP 服务中的一个安全漏洞。攻击者可以通过 IMAP 协议发送包含过量左花括号的请求,导致服务器内存被不可控地消耗。此前针对 CVE-2026-27857 的修复并不完整,仅限制了右花括号的使用,导致攻击者仍可利用左花括号绕过限制。成功利用此漏洞可使内存使用达到配置上限,造成拒绝服务。目前暂无公开的利用代码,建议用户升级或配置内存限制。
该漏洞源于 Dovecot 在解析 IMAP 命令时的输入验证逻辑缺陷。在修复 CVE-2026-27857 时,开发者仅通过限制右花括号的数量来防止内存耗尽攻击,但未对左花括号实施同样的限制。攻击者只需拥有低权限的 IMAP 账户,即可向服务器发送包含大量左花括号的特制命令(如 LIST 或 SEARCH 命令的参数)。由于解析器未能正确处理此类畸形输入,服务器会分配过量内存,直至触及系统配置的 `vsz_limit` 上限。该漏洞攻击复杂度低,无需用户交互,主要影响系统的可用性(A:L),可能导致 IMAP 服务崩溃或无响应,从而中断邮件服务。