Хорошо, прежде всего у вас есть sql инъекция в вашем коде. Итак, если пользователь передает идентификатор поля smth, например 1) или (1 = 1 . Это разрешит, и это basi c не очень вредно в вашем случае, но
Что вы должны на самом деле это
var ids= HttpContext.Request.Form["ID"].ToString().Split(",", StringSplitOptions.RemoveEmptyEntries).ToList();
if(ids.Any()){
var Emails = await context.user.Where(u=>ids.Contains(u.UserId)).Select(u=>u.email).ToListAsync();
}