CVE-2026-23829
Mailpit tiene inyección de cabeceras SMTP mediante bypass de regex
- Publicado
- 18 ene 2026
- Actualizado
- 20 ene 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:NBajo · próximos 30 días
- Percentil
- 71,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Mailpit es una herramienta de pruebas de correo electrónico y una API para desarrolladores. Antes de la versión 1.28.3, el servidor SMTP de Mailpit era vulnerable a la inyección de encabezados debido a una expresión regular insuficiente utilizada para validar las direcciones `RCPT TO` y `MAIL FROM`. Un atacante puede inyectar encabezados SMTP arbitrarios (o corromper los existentes) incluyendo caracteres de retorno de carro ("\r") en la dirección de correo electrónico. Esta inyección de encabezados se produce porque la expresión regular destinada a filtrar los caracteres de control no excluye "\r" y "\n" cuando se utiliza dentro de una clase de caracteres. La versión 1.28.3 corrige este problema.
Fuentes
2Herramienta de explotación que transforma la inyección de cabeceras SMTP en ejecución remota de código con capacidades de gusano autopropagante, con mecanismos de persistencia y técnicas de evasión para pruebas de penetración autorizadas.
Es una inyección CRLF en el servidor SMTP de Mailpit — una vulnerabilidad clásica de corrupción de datos. Pero bajo CTT, no es solo un error. Es una oportunidad de reconstrucción de fases.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.