Net::IMAP implements Internet Message Access Protocol (IMAP) client functionality in Ruby. Prior to 0.6.5 and 0.5.15, several Net::IMAP commands accept a "raw data" argument that is sent verbatim after validation to prevent command injection. However, if a server does not support non-synchronizing literals, it may still be possible to inject arbitrary IMAP commands inside non-synchronizing literals. A server without support for non-synchronizing literals may interpret the "+}\r\n" as the end of a malformed command line and respond with a tagged BAD. In that case, the contents of the literal will be interpreted as one or more new pipelined commands, allowing a CRLF command injection attack to succeed. This affects criteria for #search and #uid_search; search_keys for #sort, #thread, #uid_sort, and #uid_thread; and attr for #fetch and #uid_fetch. This vulnerability is fixed in 0.6.5 and 0.5.15.
CVSS Details
- CVSS 4.0 Base Score: 5.8 (MEDIUM)
- CVSS 4.0 Vector: (CVSS:4.0/AV:L/AC:L/AT:P/PR:N/UI:P/VC:N/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Redhat_linux | — | Upgrade rubygem-rssUpgrade rubygem-typeprofUpgrade rubygem-minitestUpgrade ruby4.0-rubygem-mysql2Upgrade rubygem-psych-debuginfoUpgrade ruby-libsUpgrade rubygemsUpgrade ruby4.0-rubygem-pg-debuginfoUpgrade rubygem-json-debuginfoUpgrade ruby-libs-debuginfoUpgrade ruby-bundled-gemsUpgrade rubygem-bigdecimalUpgrade ruby-debugsourceUpgrade rubygem-jsonUpgrade ruby4.0-debugsourceUpgrade rubygem-racc-debuginfoUpgrade rubygem-pgUpgrade rubygem-rbs-debuginfoUpgrade rubygem-mysql2-debugsourceUpgrade rubygem-power_assertUpgrade rubygems-develUpgrade rubygem-psychUpgrade rubygem-abrt-docUpgrade ruby4.0-rubygem-pgUpgrade ruby4.0Upgrade rubygem-bundlerUpgrade ruby-debuginfoUpgrade rubygem-pg-docUpgrade rubygem-rdocUpgrade ruby-default-gemsUpgrade ruby4.0-rubygem-mysql2-debuginfoUpgrade rubygem-rakeUpgrade ruby4.0-debuginfoUpgrade rubyUpgrade rubygem-rbsUpgrade rubygem-mysql2-debuginfoUpgrade rubygem-mysql2-docUpgrade ruby-docUpgrade rubygem-pg-debuginfoUpgrade rubygem-test-unitUpgrade rubygem-mysql2Upgrade ruby-bundled-gems-debuginfoUpgrade rubygem-irbUpgrade ruby-develUpgrade rubygem-io-console-debuginfoUpgrade ruby4.0-docUpgrade rubygem-raccUpgrade rubygem-io-consoleUpgrade rubygem-bigdecimal-debuginfoUpgrade rubygem-rexmlUpgrade rubygem-abrtUpgrade rubygem-pg-debugsourceUpgrade ruby4.0-devel | Jul 17, 2026 | Jun 22, 2026 |
| Rocky_linux | — | Upgrade ruby4.0-rubygem-pg-debuginfoUpgrade ruby-libsUpgrade rubygem-psychUpgrade ruby-libs-debuginfoUpgrade rubygem-pgUpgrade rubygem-json-debuginfoUpgrade rubygem-psych-debuginfoUpgrade rubygem-mysql2-debugsourceUpgrade rubygem-bigdecimal-debuginfoUpgrade ruby-debugsourceUpgrade ruby4.0-rubygem-pgUpgrade ruby4.0-debugsourceUpgrade ruby4.0-rubygem-mysql2Upgrade ruby4.0Upgrade ruby4.0-develUpgrade ruby-bundled-gems-debuginfoUpgrade rubygem-rbs-debuginfoUpgrade rubygem-pg-debuginfoUpgrade rubygem-mysql2-debuginfoUpgrade rubygem-raccUpgrade rubygem-jsonUpgrade ruby-debuginfoUpgrade rubygem-racc-debuginfoUpgrade rubygem-bigdecimalUpgrade ruby4.0-debuginfoUpgrade rubygem-rbsUpgrade rubygem-pg-debugsourceUpgrade rubygem-io-consoleUpgrade rubygem-io-console-debuginfoUpgrade rubygem-mysql2Upgrade ruby-bundled-gemsUpgrade rubyUpgrade ruby4.0-rubygem-mysql2-debuginfoUpgrade ruby-devel | Aug 28, 2026 | Aug 27, 2026 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub