openSUSE-SU-2026:21929-1

See a problem?
Import Source
https://ftp.suse.com/pub/projects/security/osv/openSUSE-SU-2026:21929-1.json
JSON Data
https://api.osv.dev/v1/vulns/openSUSE-SU-2026:21929-1
Upstream
CVE (6)
Related
Published
2026-09-22T15:42:33Z
Modified
2026-09-25T18:23:14Z
Summary
Security update for cyrus-imapd
Details

This update for cyrus-imapd fixes the following issues:

Changes in cyrus-imapd:

Update to 3.8.8 (bugfix release):

  • CVE-2026-61907: JMAP snooze bypasses destination-mailbox ACL (bsc#1279908)
  • CVE-2026-61908: JMAP email-header blob ID out-of-bounds index (bsc#1279975)
  • CVE-2026-61909: CalDAV/CardDAV multiget bypasses per-href ACL (bsc#1279976)
  • CVE-2026-61910: Mailbox/set let sharee change special-use role on shared mailboxes (bsc#1279977)
  • CVE-2026-61911: Sieve mailbox existence oracle (bsc#1279978)
  • CVE-2026-61915: VPATCH BYPARAM double-free (bsc#1279979)
References

Affected packages

openSUSE:Leap 16.0 / cyrus-imapd

Package

Name
cyrus-imapd
Purl
pkg:rpm/opensuse/cyrus-imapd&distro=openSUSE%20Leap%2016.0

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected
Fixed
3.8.8-bp160.1.1

Ecosystem specific

{
    "binaries":  [
        {
            "cyradm":  "3.8.8-bp160.1.1",
            "cyrus-imapd":  "3.8.8-bp160.1.1",
            "cyrus-imapd-devel":  "3.8.8-bp160.1.1",
            "cyrus-imapd-snmp":  "3.8.8-bp160.1.1",
            "cyrus-imapd-snmp-mibs":  "3.8.8-bp160.1.1",
            "cyrus-imapd-utils":  "3.8.8-bp160.1.1",
            "libcyrus0":  "3.8.8-bp160.1.1",
            "perl-Cyrus-Annotator":  "3.8.8-bp160.1.1",
            "perl-Cyrus-IMAP":  "3.8.8-bp160.1.1",
            "perl-Cyrus-SIEVE-managesieve":  "3.8.8-bp160.1.1"
        }
    ]
}

Database specific

source
"https://ftp.suse.com/pub/projects/security/osv/openSUSE-SU-2026:21929-1.json"