CVE-2026-48019
CRLF इंजेक्शन Laravel के डिफ़ॉल्ट ईमेल नियम में SMTP स्मगलिंग और स्पूफ़्ड-मेल रिले को सक्षम करता है
- प्रकाशित
- 4 सित॰ 2026
- अद्यतन
- 8 सित॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 5 सित॰ 2026
CRLF इंजेक्शन Laravel के डिफ़ॉल्ट ईमेल नियम में SMTP स्मगलिंग और स्पूफ़्ड-मेल रिले को सक्षम करता है
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:Lकम · अगले 30 दिन
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
Laravel एक वेब एप्लिकेशन फ्रेमवर्क है। संस्करण 12.60.0 और 13.10.0 से पहले, Laravel के ईमेल सत्यापन में एक CRLF इंजेक्शन भेद्यता, Symfony Mailer और Symfony Mime द्वारा कुछ वर्ण अनुक्रमों को संभालने के तरीके के साथ मिलकर, एक अनप्रमाणित हमलावर को उन एप्लिकेशनों में आउटबाउंड ईमेल प्रोसेसिंग में हस्तक्षेप करने की अनुमति दे सकती है जो उपयोगकर्ता-प्रदत्त पतों पर मेल भेजते हैं। यह समस्या संस्करण 12.60.0 और 13.10.0 में ठीक कर दी गई है।
laravel/framework 10.50.2 का फोर्क, जिसमें CVE-2026-48019 (डिफ़ॉल्ट ईमेल नियम में CRLF इंजेक्शन) को ValidatesAttributes::validateEmail में बैकपोर्ट किया गया है। टैग 10.51.0।
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।