Net::IMAP implements Internet Message Access Protocol (IMAP) client functionality in Ruby. Prior to 0.6.5 and 0.5.15, several Net::IMAP commands accept a raw string argument which is only validated to prevent CRLF injection and then sent verbatim. If this string is derived from user-controlled input, an attacker can force the next command to be absorbed as a continuation of the first command. This will cause the first command to eventually fail, but also prevents it from returning until another command is sent (from another thread). That other command will not return until the connection is closed. This vulnerability is fixed in 0.6.5 and 0.5.15.
CVSS Details
- CVSS 4.0 Base Score: 2.1 (LOW)
- CVSS 4.0 Vector: (CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:P/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Redhat_linux | — | Upgrade rubygem-mysql2-docUpgrade ruby4.0Upgrade ruby4.0-develUpgrade rubygem-pgUpgrade rubygem-test-unitUpgrade ruby4.0-docUpgrade rubygem-json-debuginfoUpgrade ruby-develUpgrade rubygem-io-console-debuginfoUpgrade rubygem-mysql2-debuginfoUpgrade rubygems-develUpgrade ruby-bundled-gems-debuginfoUpgrade ruby4.0-rubygem-mysql2-debuginfoUpgrade rubygem-psych-debuginfoUpgrade rubygem-raccUpgrade rubygem-racc-debuginfoUpgrade ruby4.0-rubygem-pgUpgrade ruby-libs-debuginfoUpgrade rubygem-typeprofUpgrade rubygem-rdocUpgrade rubygem-rexmlUpgrade rubygem-rbs-debuginfoUpgrade ruby-debuginfoUpgrade rubygemsUpgrade ruby4.0-debugsourceUpgrade ruby4.0-rubygem-mysql2Upgrade ruby-default-gemsUpgrade rubygem-pg-docUpgrade rubygem-bigdecimalUpgrade rubygem-pg-debuginfoUpgrade ruby4.0-debuginfoUpgrade rubygem-rbsUpgrade ruby-docUpgrade rubygem-mysql2-debugsourceUpgrade rubygem-abrtUpgrade rubygem-pg-debugsourceUpgrade rubygem-abrt-docUpgrade ruby-bundled-gemsUpgrade rubyUpgrade rubygem-jsonUpgrade rubygem-irbUpgrade rubygem-io-consoleUpgrade rubygem-minitestUpgrade rubygem-bundlerUpgrade rubygem-bigdecimal-debuginfoUpgrade ruby-libsUpgrade ruby4.0-rubygem-pg-debuginfoUpgrade ruby-debugsourceUpgrade rubygem-power_assertUpgrade rubygem-rssUpgrade rubygem-psychUpgrade rubygem-mysql2Upgrade rubygem-rake | Aug 28, 2026 | Jun 22, 2026 |
| Rocky_linux | — | Upgrade rubygem-mysql2Upgrade ruby4.0-debuginfoUpgrade ruby-bundled-gemsUpgrade ruby-develUpgrade ruby4.0-develUpgrade rubygem-mysql2-debuginfoUpgrade rubygem-psych-debuginfoUpgrade rubygem-io-console-debuginfoUpgrade rubygem-pg-debugsourceUpgrade rubygem-pgUpgrade rubygem-rbsUpgrade ruby-bundled-gems-debuginfoUpgrade ruby-libs-debuginfoUpgrade rubyUpgrade ruby4.0Upgrade rubygem-bigdecimal-debuginfoUpgrade rubygem-jsonUpgrade rubygem-raccUpgrade ruby-libsUpgrade rubygem-mysql2-debugsourceUpgrade rubygem-json-debuginfoUpgrade rubygem-psychUpgrade ruby4.0-rubygem-pgUpgrade ruby4.0-rubygem-mysql2Upgrade rubygem-pg-debuginfoUpgrade rubygem-rbs-debuginfoUpgrade ruby-debugsourceUpgrade rubygem-bigdecimalUpgrade ruby4.0-rubygem-pg-debuginfoUpgrade ruby4.0-debugsourceUpgrade rubygem-racc-debuginfoUpgrade ruby4.0-rubygem-mysql2-debuginfoUpgrade ruby-debuginfoUpgrade rubygem-io-console | Aug 28, 2026 | Aug 27, 2026 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub