CVE-2026-47240
Description
Net::IMAP implements Internet Message Access Protocol (IMAP) client functionality in Ruby. Prior to 0.6.5 and 0.5.15, several Net::IMAP commands accept a "raw data" argument that is sent verbatim after validation to prevent command injection. However, if a server does not support non-synchronizing literals, it may still be possible to inject arbitrary IMAP commands inside non-synchronizing literals. A server without support for non-synchronizing literals may interpret the "+}\r\n" as the end of a malformed command line and respond with a tagged BAD. In that case, the contents of the literal will be interpreted as one or more new pipelined commands, allowing a CRLF command injection attack to succeed. This affects criteria for #search and #uid_search; search_keys for #sort, #thread, #uid_sort, and #uid_thread; and attr for #fetch and #uid_fetch. This vulnerability is fixed in 0.6.5 and 0.5.15.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
net-imapRubyGems | >= 0.6.0, < 0.6.4.1 | 0.6.4.1 |
net-imapRubyGems | < 0.5.15 | 0.5.15 |
Affected products
77- osv-coords76 versionspkg:apk/chainguard/logstash-9.3-iamguarded-compatpkg:apk/wolfi/ruby3.2-rails-8.0pkg:apk/wolfi/ruby3.3-rails-8.0pkg:apk/wolfi/ruby3.4-rails-8.0pkg:rpm/almalinux/ruby-bundled-gemspkg:rpm/almalinux/rubygem-rbspkg:rpm/almalinux/rubygem-typeprofpkg:rpm/almalinux/ruby-docpkg:rpm/almalinux/ruby-develpkg:rpm/almalinux/ruby-libspkg:rpm/almalinux/rubygem-bundlerpkg:rpm/almalinux/rubygem-irbpkg:rpm/almalinux/rubygem-mysql2pkg:rpm/almalinux/rubygem-mysql2-docpkg:rpm/almalinux/rubygem-pg-docpkg:rpm/almalinux/rubygem-power_assertpkg:rpm/almalinux/rubygem-rdocpkg:rpm/almalinux/rubygem-rexmlpkg:rpm/almalinux/rubygem-rsspkg:rpm/almalinux/rubygemspkg:apk/chainguard/logstash-8.19pkg:apk/chainguard/logstash-8.19-iamguarded-compatpkg:apk/chainguard/logstash-9.3pkg:apk/chainguard/ruby3.4-rails-8.0pkg:apk/chainguard/ruby3.4-rails-8.1pkg:apk/wolfi/logstash-9.3pkg:rpm/almalinux/rubypkg:rpm/almalinux/ruby-default-gemspkg:rpm/almalinux/rubygem-bigdecimalpkg:rpm/almalinux/rubygem-io-consolepkg:rpm/almalinux/rubygem-jsonpkg:rpm/almalinux/rubygem-minitestpkg:rpm/almalinux/rubygem-pgpkg:rpm/almalinux/rubygem-psychpkg:rpm/almalinux/rubygem-raccpkg:rpm/almalinux/rubygem-test-unitpkg:rpm/almalinux/rubygems-develpkg:apk/chainguard/ruby3.4-kube-logging-operator-fluentd-outputspkg:rpm/almalinux/rubygem-rakepkg:apk/chainguard/gitlab-rails-ce-18.11pkg:apk/chainguard/gitlab-rails-ce-18.9pkg:apk/chainguard/gitlab-rails-ce-19.0pkg:apk/chainguard/gitlab-rails-ce-fips-18.10pkg:apk/chainguard/gitlab-rails-ce-fips-18.11pkg:apk/chainguard/jruby-10.1pkg:apk/chainguard/jruby-9.4pkg:apk/chainguard/kube-fluentd-operatorpkg:apk/chainguard/logstash-8.19-with-output-opensearchpkg:apk/chainguard/logstash-9.4pkg:apk/chainguard/logstash-9.4-iamguarded-compatpkg:apk/chainguard/logstash-fips-9.4pkg:apk/chainguard/logstash-fips-9.4-iamguarded-compatpkg:apk/chainguard/ruby3.2-kube-logging-operator-fluentd-outputspkg:apk/chainguard/ruby3.2-rails-7.2pkg:apk/chainguard/ruby3.2-rails-8.0pkg:apk/chainguard/ruby3.2-rails-8.1pkg:apk/chainguard/ruby3.3-rails-7.2pkg:apk/chainguard/ruby3.3-rails-8.0pkg:apk/chainguard/ruby3.3-rails-8.1pkg:apk/chainguard/ruby3.4-rails-7.2pkg:apk/chainguard/ruby4.0-rails-7.2pkg:apk/chainguard/ruby4.0-rails-8.0pkg:apk/chainguard/ruby4.0-rails-8.1pkg:apk/chainguard/trufflerubypkg:apk/wolfi/jruby-10.1pkg:apk/wolfi/jruby-9.4pkg:apk/wolfi/kube-fluentd-operatorpkg:apk/wolfi/logstash-9.3-iamguarded-compatpkg:apk/wolfi/logstash-9.4pkg:apk/wolfi/logstash-9.4-iamguarded-compatpkg:apk/wolfi/ruby3.2-kube-logging-operator-fluentd-outputspkg:apk/wolfi/ruby3.2-rails-8.1pkg:apk/wolfi/ruby3.3-rails-8.1pkg:apk/wolfi/ruby3.4-kube-logging-operator-fluentd-outputspkg:apk/wolfi/ruby3.4-rails-8.1pkg:apk/wolfi/ruby4.0-rails-8.1
< 9.3.6-r0+ 75 more
- (no CPE)range: < 9.3.6-r0
- (no CPE)range: < 8.0.5-r2
- (no CPE)range: < 8.0.5-r5
- (no CPE)range: < 8.0.5-r3
- (no CPE)range: < 4.0.6-34.module_el9.8.0+289+5a070f48
- (no CPE)range: < 3.10.0-34.module_el9.8.0+289+5a070f48
- (no CPE)range: < 0.31.1-34.module_el9.8.0+289+5a070f48
- (no CPE)range: < 4.0.6-34.module_el9.8.0+289+5a070f48
- (no CPE)range: < 4.0.6-34.module_el9.8.0+289+5a070f48
- (no CPE)range: < 4.0.6-34.module_el9.8.0+289+5a070f48
- (no CPE)range: < 4.0.16-34.module_el9.8.0+289+5a070f48
- (no CPE)range: < 1.16.0-34.module_el9.8.0+289+5a070f48
- (no CPE)range: < 0.5.7-1.module_el9.8.0+232+50f6dd36
- (no CPE)range: < 0.5.7-1.module_el9.8.0+232+50f6dd36
- (no CPE)range: < 1.6.3-1.module_el9.8.0+232+50f6dd36
- (no CPE)range: < 3.0.1-34.module_el9.8.0+289+5a070f48
- (no CPE)range: < 7.0.4-34.module_el9.8.0+289+5a070f48
- (no CPE)range: < 3.4.4-34.module_el9.8.0+289+5a070f48
- (no CPE)range: < 0.3.2-34.module_el9.8.0+289+5a070f48
- (no CPE)range: < 4.0.16-34.module_el9.8.0+289+5a070f48
- (no CPE)range: < 8.19.16-r1
- (no CPE)range: < 8.19.16-r1
- (no CPE)range: < 9.3.6-r0
- (no CPE)range: < 8.0.5-r3
- (no CPE)range: < 8.1.3-r6
- (no CPE)range: < 9.3.6-r0
- (no CPE)range: < 4.0.6-34.module_el9.8.0+289+5a070f48
- (no CPE)range: < 4.0.6-34.module_el9.8.0+289+5a070f48
- (no CPE)range: < 4.0.1-34.module_el9.8.0+289+5a070f48
- (no CPE)range: < 0.8.2-34.module_el9.8.0+289+5a070f48
- (no CPE)range: < 2.18.0-34.module_el9.8.0+289+5a070f48
- (no CPE)range: < 6.0.0-34.module_el9.8.0+289+5a070f48
- (no CPE)range: < 1.6.3-1.module_el9.8.0+232+50f6dd36
- (no CPE)range: < 5.3.1-34.module_el9.8.0+289+5a070f48
- (no CPE)range: < 1.8.1-34.module_el9.8.0+289+5a070f48
- (no CPE)range: < 3.7.5-34.module_el9.8.0+289+5a070f48
- (no CPE)range: < 4.0.16-34.module_el9.8.0+289+5a070f48
- (no CPE)range: < 6.6.0-r2
- (no CPE)range: < 13.3.1-34.module_el9.8.0+289+5a070f48
- (no CPE)range: < 18.11.5-r0
- (no CPE)range: < 18.9.8-r3
- (no CPE)range: < 19.0.2-r0
- (no CPE)range: < 18.10.8-r2
- (no CPE)range: < 18.11.5-r0
- (no CPE)range: < 10.1.1.0-r1
- (no CPE)range: < 9.4.15.0-r3
- (no CPE)range: < 1.18.2-r70
- (no CPE)range: < 8.19.16-r1
- (no CPE)range: < 9.4.2-r3
- (no CPE)range: < 9.4.2-r3
- (no CPE)range: < 9.4.2-r2
- (no CPE)range: < 9.4.2-r2
- (no CPE)range: < 6.6.0-r2
- (no CPE)range: < 7.2.3.1-r3
- (no CPE)range: < 8.0.5-r2
- (no CPE)range: < 8.1.3-r5
- (no CPE)range: < 7.2.3.1-r5
- (no CPE)range: < 8.0.5-r5
- (no CPE)range: < 8.1.3-r6
- (no CPE)range: < 7.2.3.1-r4
- (no CPE)range: < 7.2.3.1-r4
- (no CPE)range: < 8.0.5-r4
- (no CPE)range: < 8.1.3-r6
- (no CPE)range: < 34.0.1-r2
- (no CPE)range: < 10.1.1.0-r1
- (no CPE)range: < 9.4.15.0-r3
- (no CPE)range: < 1.18.2-r70
- (no CPE)range: < 9.3.6-r0
- (no CPE)range: < 9.4.2-r3
- (no CPE)range: < 9.4.2-r3
- (no CPE)range: < 6.6.0-r2
- (no CPE)range: < 8.1.3-r5
- (no CPE)range: < 8.1.3-r6
- (no CPE)range: < 6.6.0-r2
- (no CPE)range: < 8.1.3-r6
- (no CPE)range: < 8.1.3-r6
Patches
Vulnerability mechanics
References
6- github.com/advisories/GHSA-8p34-64r3-mwg8ghsaADVISORY
- nvd.nist.gov/vuln/detail/CVE-2026-47240ghsaADVISORY
- github.com/ruby/net-imap/releases/tag/v0.6.4.1ghsaWEB
- github.com/ruby/net-imap/security/advisories/GHSA-8p34-64r3-mwg8nvdWEB
- github.com/rubysec/ruby-advisory-db/blob/master/gems/net-imap/CVE-2026-47240.ymlghsaWEB
- www.cve.org/CVERecordghsaWEB
News mentions
0No linked articles in our index yet.