CVE-2026-34975
Plunk presenta un'iniezione di intestazioni email CRLF nella costruzione del messaggio MIME grezzo che consente a un utente API autenticato di iniettare intestazioni email arbitrarie
- Pubblicato
- 6 apr 2026
- Aggiornato
- 7 apr 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 9,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Plunk è una piattaforma email open-source costruita su AWS SES. Prima della versione 0.8.0, è stata scoperta una vulnerabilità di iniezione di intestazioni CRLF in SESService.ts, dove i valori forniti dall'utente per from.name, subject, chiavi/valori di intestazioni personalizzate e nomi di file allegati venivano interpolati direttamente nei messaggi MIME grezzi senza sanificazione. Un utente API autenticato poteva iniettare intestazioni email arbitrarie (es. Bcc, Reply-To) incorporando caratteri di ritorno a capo/avanzamento riga in questi campi, consentendo l'inoltro silenzioso delle email, il reindirizzamento delle risposte o lo spoofing del mittente. La correzione aggiunge una validazione dell'input a livello di schema per rifiutare qualsiasi di questi campi contenente caratteri \r o \n, in linea con la validazione già esistente applicata al campo contentId. Questa vulnerabilità è corretta nella versione 0.8.0.
Fonti
1CRLF email header injection in Plunk raw MIME construction — CVE-2026-34975 / CVSS 8.5
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.