CVE-2026-43862Mutt是一款流行的文本模式邮件用户代理。在版本2.3.2之前,该软件在处理IMAP GSSAPI认证时存在安全级别处理不当的漏洞。攻击者可能利用此缺陷,通过网络攻击向量绕过预期的安全限制,导致邮件会话的完整性受到低程度影响。
该漏洞的核心在于Mutt源码中`imap_auth_gss`函数未能正确校验GSSAPI协商后的安全级别属性。在正常的GSSAPI认证流程中,客户端应验证服务器提供的安全上下文是否满足最低要求。然而,受影响版本的Mutt在处理网络数据包时(AV:N),跳过了对完整性保护级别的严格检查。由于无需用户交互(UI:N),远程攻击者可构造特制的IMAP响应或利用中间人位置,欺骗客户端接受不安全的连接状态。这可能导致完整性影响(I:L),允许攻击者篡改部分IMAP命令响应或绕过特定的安全策略。