Security Advisory

CVE-2026-47086

CVE vulnerability detail - eXtreme Datacenter Security Operations

Published 2026-07-16 00:00:00
Last updated 2026-07-16 18:47:07
Assigner mitre
CVSS score 3.5
State PUBLISHED

Description

An issue was discovered in cyrus-imapd in Cyrus IMAP through 3.12.2. GENURLAUTH-issued tokens can bypass ACLs. Any authenticated user could mint a URLAUTH token (via the GENURLAUTH command) for any mailbox they could name, even without read access on it. This would allow reading mail from mailboxes despite having no granted permissions.