DEBIAN-CVE-2026-40016

Source
https://security-tracker.debian.org/tracker/CVE-2026-40016
Import Source
https://storage.googleapis.com/debian-osv/debian-cve-osv/DEBIAN-CVE-2026-40016.json
JSON Data
https://api.osv.dev/v1/vulns/DEBIAN-CVE-2026-40016
Upstream
Published
2026-05-12T14:17:03Z
Modified
2026-09-14T17:03:32Z
Severity
  • 6.5 (Medium) CVSS_V3 - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H CVSS Calculator
Summary
[none]
Details

Attacker can upload a malicious Sieve script over ManageSieve service (or locally) to bypass configured CPU time limits for Sieve up to 130 times of the configured limit. Attacker can use this to degrade server performance and bypass configured CPU time limits for Sieve scripts. Install fixed version, or alternatively prevent direct access to Sieve scripts via ManageSieve or local access. No publicly available exploits are known.

References

Affected packages

Debian:12 / dovecot

Package

Name
dovecot
Purl
pkg:deb/debian/dovecot?arch=source&distro=bookworm

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected
Fixed
1:2.3.19.1+dfsg1-2.1+deb12u6

Affected versions

1:2.*
1:2.3.19.1+dfsg1-2.1
1:2.3.19.1+dfsg1-2.1+deb12u1
1:2.3.19.1+dfsg1-2.1+deb12u2
1:2.3.19.1+dfsg1-2.1+deb12u3
1:2.3.19.1+dfsg1-2.1+deb12u4
1:2.3.19.1+dfsg1-2.1+deb12u5

Ecosystem specific

{
    "urgency": "not yet assigned"
}

Database specific

source
"https://storage.googleapis.com/debian-osv/debian-cve-osv/DEBIAN-CVE-2026-40016.json"

Debian:13 / dovecot

Package

Name
dovecot
Purl
pkg:deb/debian/dovecot?arch=source&distro=trixie

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected
Fixed
1:2.4.1+dfsg1-6+deb13u6

Affected versions

1:2.*
1:2.4.1+dfsg1-6
1:2.4.1+dfsg1-6+deb13u1
1:2.4.1+dfsg1-6+deb13u2
1:2.4.1+dfsg1-6+deb13u3
1:2.4.1+dfsg1-6+deb13u4
1:2.4.1+dfsg1-6+deb13u5

Ecosystem specific

{
    "urgency": "not yet assigned"
}

Database specific

source
"https://storage.googleapis.com/debian-osv/debian-cve-osv/DEBIAN-CVE-2026-40016.json"

Debian:14 / dovecot

Package

Name
dovecot
Purl
pkg:deb/debian/dovecot?arch=source&distro=forky

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected
Fixed
1:2.4.4+dfsg1-1

Affected versions

1:2.*
1:2.4.1+dfsg1-6
1:2.4.1+dfsg1-7
1:2.4.1+dfsg1-8
1:2.4.1+dfsg1-9
1:2.4.2+dfsg1-1
1:2.4.2+dfsg1-2
1:2.4.2+dfsg1-3
1:2.4.2+dfsg1-4
1:2.4.3+dfsg1-1
1:2.4.3+dfsg1-2

Ecosystem specific

{
    "urgency": "not yet assigned"
}

Database specific

source
"https://storage.googleapis.com/debian-osv/debian-cve-osv/DEBIAN-CVE-2026-40016.json"