Vulnerabilidad en directorytree/imapengine (CVE-2026-2469)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-74
Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
14/02/2026
Última modificación:
18/02/2026
Descripción
Versiones del paquete directorytree/imapengine anteriores a la 1.22.3 son vulnerables a la Neutralización Incorrecta de Elementos Especiales en la Salida Utilizada por un Componente Descendente ('Inyección') a través de la función id() en ImapConnection.PHP debido al escape incorrecto de la entrada del usuario antes de incluirla en los comandos IMAP ID. Esto permite a los atacantes leer o eliminar los correos electrónicos de la víctima, terminar la sesión de la víctima o ejecutar cualquier comando IMAP válido en el buzón de la víctima al incluir caracteres de comillas " o secuencias CRLF \r\n en la entrada.
Impacto
Puntuación base 4.0
7.20
Gravedad 4.0
ALTA
Puntuación base 3.x
7.60
Gravedad 3.x
ALTA



