CVE-2026-34975
Plunk tiene una inyección de encabezados de correo electrónico CRLF en la construcción de mensajes MIME sin procesar que permite a un usuario autenticado de la API inyectar encabezados de correo electrónico arbitrarios.
- Publicado
- 6 abr 2026
- Actualizado
- 7 abr 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:NBajo · próximos 30 días
- Percentil
- 9,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Plunk es una plataforma de correo electrónico de código abierto construida sobre AWS SES. Antes de la versión 0.8.0, se descubrió una vulnerabilidad de inyección de encabezados CRLF en SESService.ts, donde los valores proporcionados por el usuario para from.name, subject, claves/valores de encabezados personalizados y nombres de archivos adjuntos se interpolaban directamente en mensajes MIME sin procesar sin sanitización. Un usuario autenticado de la API podía inyectar encabezados de correo arbitrarios (por ejemplo, Bcc, Reply-To) incrustando caracteres de retorno de carro/avance de línea en estos campos, lo que permitía el reenvío silencioso de correos, la redirección de respuestas o la suplantación del remitente. La corrección añade validación de entrada a nivel de esquema para rechazar cualquiera de estos campos que contengan caracteres \r o \n, en línea con la validación existente ya aplicada al campo contentId. Esta vulnerabilidad se corrige en la versión 0.8.0.
Fuentes
1CRLF email header injection in Plunk raw MIME construction — CVE-2026-34975 / CVSS 8.5
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.