以下的要求不是强制性的, 未按模板评论时对issue无任何影响
issue处理注意事项:
1. 当前issue受影响的分支提交pr时, 须在pr描述中填写当前issue编号进行关联, 否则无法关闭当前issue;
2. 模板内容需要填写完整, 无论是受影响或者不受影响都需要填写完整内容,未引入的分支不需要填写, 否则无法关闭当前issue;
3. 以下为模板中需要填写完整的内容, 请复制到评论区回复, 注: 内容的标题名称(影响性分析说明, 缺陷严重等级, 受影响版本排查(受影响/不受影响), 修复是否涉及abi变化(是/否))不能省略,省略后defect-manager将无法正常解析填写内容.
评论区可能使用到的指令说明:
| 指令 | 指令说明 | 使用权限 |
|---|---|---|
| /check-issue | 触发defect-manager校验 | 不限 |
| /reason xxx | /reason +挂起或取消条件 | 不限 |
影响性分析说明:
缺陷严重等级:(Critical/High/Moderate/Low)
缺陷根因说明:
受影响版本排查(受影响/不受影响):
- openEuler-20.03-LTS-SP4:
- openEuler-22.03-LTS-SP3:
- openEuler-22.03-LTS-SP4:
- openEuler-24.03-LTS:
- openEuler-24.03-LTS-SP1:
- openEuler-24.03-LTS-SP2:
abi变化(是/否):
- openEuler-20.03-LTS-SP4:
- openEuler-22.03-LTS-SP3:
- openEuler-22.03-LTS-SP4:
- openEuler-24.03-LTS:
- openEuler-24.03-LTS-SP1:
- openEuler-24.03-LTS-SP2:
缺陷issue处理具体操作请参考:
https://atomgit.com/openeuler/cve-manager/blob/master/cve-vulner-manager/doc/md/defect-manager-manual.md
pr关联issue具体操作请参考:
https://docs.atomgit.com/docs/help/home/org_project/pullrequests/pr-related-issue


─── CVE-2026-47240 ───
是否需要修复:是
是否存在适配:否
上游社区补丁:https://github.com/ruby/net-imap/commit/7228b22b81a49198172fb111a343fef80236bbf5.patch
分支修复情况:
1.openEuler-24.03-LTS-SP4: 已修复
PR:- openEuler-24.03-LTS-SP4: https://gitcode.com/src-openeuler/ruby/merge_requests/315
适配情况:无
─── CVE-2026-47241 ───
是否需要修复:是
是否存在适配:否
上游社区补丁:https://github.com/ruby/net-imap/commit/892da94f5c6034028a3aabf27d5981bd41be249c.patch
分支修复情况:
1.openEuler-24.03-LTS-SP4: 已修复
PR:- openEuler-24.03-LTS-SP4: https://gitcode.com/src-openeuler/ruby/merge_requests/315
适配情况:无
─── CVE-2026-47242 ───
是否需要修复:是
是否存在适配:否
上游社区补丁:https://github.com/ruby/net-imap/commit/f173c6e900f8a2c43431c55cbe09b5233131ffe5.patch
分支修复情况:
1.openEuler-24.03-LTS-SP4: 已修复
PR:- openEuler-24.03-LTS-SP4: https://gitcode.com/src-openeuler/ruby/merge_requests/315
适配情况:无


补丁适配报告 (CVE-2026-47242)
1. backport-CVE-2026-47242-1.patch
- 状态: 适配成功 (status=adapted)
- 置信度: high
- 冲突说明: File renamed/moved: lib/net/imap/command_data.rb -> .bundle/gems/net-imap-0.3.4/lib/net/imap/command_data.rb, adapted changes accordingly; Skipped 1 non-critical test file (test/net/imap/test_command_data.rb) - does not exist in baseline (bundled gem ships without test/ directory). Hunk content unchanged - pure path relocation with context verified identical to baseline. git apply --check passed, git diff --stat confirmed baseline changed (1 file, 17 insertions, 15 deletions).
2. backport-CVE-2026-47242-2.patch
- 状态: 适配成功 (status=adapted)
- 置信度: high
- 冲突说明: File renamed/moved: lib/net/imap/command_data.rb -> .bundle/gems/net-imap-0.3.4/lib/net/imap/command_data.rb, adapted changes accordingly; Skipped 1 non-critical file(s): test/net/imap/test_command_data.rb does not exist in baseline
3. backport-CVE-2026-47240.patch
- 状态: 适配成功 (status=adapted)
- 置信度: high
- 冲突说明: 跨版本适配(net-imap 0.6+ → 0.3.4)。文件路径映射:lib/net/imap/command_data.rb → .bundle/gems/net-imap-0.3.4/lib/net/imap/command_data.rb。Hunk 1(send_literal 修改)上下文匹配,原样保留。Hunk 2(新增 non_sync_literal_allowed? 和 capable_literal_minus? 方法)上下文不匹配(0.6+ 有 '# NOTE: +num+' 注释和 put_string(Integer(num).to_s),0.3.4 无),且引用的 capabilities_cached?/capable? 方法在 0.3.4 不存在,内联为 @responses["CAPABILITY"]&.last 直接访问(遵循 imap.rb:901 的现有模式)。Hunks 3&4(test_imap.rb 测试)丢弃:net-imap 0.3.4 gem 无 test/ 目录,测试基础设施(with_fake_server/with_extensions/greeting_capabilities/ignore_abrupt_eof)不存在。安全修复核心逻辑(拒绝无服务器支持的非同步 literal + 关闭连接 + 抛出 DataFormatError)完整保留。
4. backport-CVE-2026-47241.patch
- 状态: 适配成功 (status=adapted)
- 置信度: high
- 冲突说明: Hunk1 (lib/net/imap/command_data.rb): 路径重命名为 .bundle/gems/net-imap-0.3.4/lib/net/imap/command_data.rb(net-imap 在 Ruby 3.2.2 为 bundled gem 0.3.4);正则 /~?{[1-9]\d*+?}\z/n 改为 /{\d++?}\z/n,上下文与 baseline 完全匹配(仅 2 行行号偏移)。Hunk2 (test/net/imap/test_command_data.rb): 跳过——测试文件在全源码树均不存在(gem 不附带 test 套件),属非关键文件;该 hunk 仅向已存在的测试方法追加 7 行,无法凭此重建整个测试文件。adapted_patch 已应用到 source_dir(commit 677c7bb),git diff --stat HEAD~1 确认 1 文件 1 增 1 删;worktree 在应用前状态(HEAD~1) git apply --check exit=0 干净应用。


补丁信息如下:


一、漏洞信息
漏洞编号:
漏洞归属组件:
漏洞归属的版本:
CVSS V3.0分值:
漏洞简述:
漏洞公开时间:
漏洞创建时间:
漏洞详情参考链接:
漏洞分析指导链接:
https://gitee.com/openeuler/cve-manager/blob/master/doc/md/manual.md
二、漏洞分析结构反馈
影响性分析说明:
openEuler评分:
受影响版本排查(受影响/不受影响):
二、缺陷分析结构反馈
影响性分析说明:
缺陷严重等级:(Critical/High/Moderate/Low)
缺陷根因说明:
受影响版本排查(受影响/不受影响):
openEuler-20.03-LTS-SP4
openEuler-22.03-LTS-SP3
openEuler-22.03-LTS-SP4
openEuler-24.03-LTS
openEuler-24.03-LTS-SP1
openEuler-24.03-LTS-SP2
修复是否涉及abi变化(是/否):
openEuler-20.03-LTS-SP4
openEuler-22.03-LTS-SP3
openEuler-22.03-LTS-SP4
openEuler-24.03-LTS
openEuler-24.03-LTS-SP1
openEuler-24.03-LTS-SP2