CVE-2026-27858
HIGHOX Dovecot Pro < 2.3.0, < 3.1.0, < 2.4.0 - Unauthenticated Denial of Service via Managesieve Memory Allocation
Title source: llmDescription
Attacker can send a specifically crafted message before authentication that causes managesieve to allocate large amount of memory. Attacker can force managesieve-login to be unavailable by repeatedly crashing the process. Protect access to managesieve protocol, or install fixed version. No publicly available exploits are known.
References (18)
Core 18
Core References
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:13498
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:13830
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:13857
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:17602
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:17625
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:17626
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:17628
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:17630
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:18053
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:19149
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:19364
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:19453
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:19455
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:26564
Vendor Advisory
https://access.redhat.com/security/cve/CVE-2026-27858
Vendor Advisory
https://bugzilla.redhat.com/show_bug.cgi?id=2452175
Vendor Advisory vendor-advisory
https://documentation.open-xchange.com/dovecot/security/advisories/csaf/2026/oxdc-adv-2026-0001.json
Scores
CVSS v3
7.5
EPSS
0.0079
EPSS Percentile
52.7%
Attack Vector
NETWORK
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
CISA SSVC
Vulnrichment
Exploitation
none
Automatable
yes
Technical Impact
partial
Details
CWE
CWE-400
CWE-770
Status
published
Products (5)
dovecot/dovecot
< 2.4.3
open-xchange/dovecot
< 2.3.22.1
Open-Xchange GmbH/OX Dovecot Pro
< 2.3.0
Open-Xchange GmbH/OX Dovecot Pro
< 2.4.0
Open-Xchange GmbH/OX Dovecot Pro
< 3.1.0
Published
Mar 27, 2026
Tracked Since
Mar 27, 2026