CVE-2026-34975
Plunk présente une injection d'en-têtes d'email par CRLF dans la construction de messages MIME bruts, permettant à un utilisateur authentifié de l'API d'injecter des en-têtes d'email arbitraires.
- Publié
- 6 avr. 2026
- Mise à jour
- 7 avr. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:NFaible · 30 prochains jours
- Percentile
- 9,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Plunk est une plateforme email open-source construite sur AWS SES. Avant la version 0.8.0, une vulnérabilité d'injection d'en-têtes CRLF a été découverte dans SESService.ts, où les valeurs fournies par l'utilisateur pour from.name, subject, les clés/valeurs d'en-têtes personnalisés et les noms de fichiers joints étaient interpolées directement dans les messages MIME bruts sans assainissement. Un utilisateur authentifié de l'API pouvait injecter des en-têtes email arbitraires (par ex. Bcc, Reply-To) en intégrant des caractères de retour chariot/saut de ligne dans ces champs, permettant le transfert silencieux d'emails, la redirection de réponses ou l'usurpation de l'expéditeur. Le correctif ajoute une validation des entrées au niveau du schéma pour rejeter tout champ contenant des caractères \r ou \n, conformément à la validation existante déjà appliquée au champ contentId. Cette vulnérabilité est corrigée dans la version 0.8.0.
Sources
1CRLF email header injection in Plunk raw MIME construction — CVE-2026-34975 / CVSS 8.5
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.