Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en directorytree/imapengine (CVE-2026-2469)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
14/02/2026
Última modificación:
18/02/2026

Descripción

Versiones del paquete directorytree/imapengine anteriores a la 1.22.3 son vulnerables a la Neutralización Incorrecta de Elementos Especiales en la Salida Utilizada por un Componente Descendente ('Inyección') a través de la función id() en ImapConnection.PHP debido al escape incorrecto de la entrada del usuario antes de incluirla en los comandos IMAP ID. Esto permite a los atacantes leer o eliminar los correos electrónicos de la víctima, terminar la sesión de la víctima o ejecutar cualquier comando IMAP válido en el buzón de la víctima al incluir caracteres de comillas " o secuencias CRLF \r\n en la entrada.