Dans Twisted 25.5.0 et les versions précédentes, un motif LIST ou LSUB fourni par un client IMAP authentifié pouvait provoquer une expression régulière coûteuse et bloquer le réacteur coopératif. Aucun correctif n’était identifié dans les informations fournies ; surveiller les avis du projet et limiter l’accès aux comptes IMAP concernés.
Source : NVD — CVE-2026-106454
Analyse technique
Les caractères autres que les jokers IMAP pris en charge sont transmis à re.compile(); une expression à retour arrière catastrophique peut bloquer l’entrée et la sortie du serveur pendant son évaluation.
Impact, versions et correctif
Action recommandée
Évaluer l’exposition des serveurs IMAP utilisant Twisted et suivre les avis Twisted pour un correctif ; limiter l’accès aux clients non fiables.
Sources
Priorisation DFS : P4 · 1 source(s).