CVE-2026-48019
CRLF-Injection in Laravels Standard-Email-Regel ermöglicht SMTP-Smuggling und Spoofed-Mail-Relay
- Veröffentlicht
- 04.09.2026
- Aktualisiert
- 08.09.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 05.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:LNiedrig · nächste 30 Tage
- Perzentil
- 50,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Laravel ist ein Webanwendungs-Framework. Vor den Versionen 12.60.0 und 13.10.0 könnte eine CRLF-Injection-Schwachstelle in der E-Mail-Validierung von Laravel, in Kombination mit der Art und Weise, wie Symfony Mailer und Symfony Mime bestimmte Zeichenfolgen verarbeiten, einem nicht authentifizierten Angreifer ermöglichen, die Verarbeitung ausgehender E-Mails in Anwendungen zu beeinträchtigen, die E-Mails an benutzergelieferte Adressen senden. Dieses Problem wurde in den Versionen 12.60.0 und 13.10.0 behoben.
Quellen
1- laravel-frameworkPatch
Fork von laravel/framework 10.50.2 mit CVE-2026-48019 (CRLF-Injection in der Standard-E-Mail-Regel) zurückportiert in ValidatesAttributes::validateEmail. Getaggt als 10.51.0.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.