CVE-2026-48019
Iniezione CRLF nella regola email predefinita di Laravel consente lo smuggling SMTP e il relay di email spoofate
- Pubblicato
- 4 set 2026
- Aggiornato
- 8 set 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 5 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:LBasso · prossimi 30 giorni
- Percentile
- 50,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Laravel è un framework per applicazioni web. Prima delle versioni 12.60.0 e 13.10.0, una vulnerabilità di iniezione CRLF nella validazione delle email di Laravel, in combinazione con il modo in cui Symfony Mailer e Symfony Mime gestiscono determinate sequenze di caratteri, potrebbe consentire a un attaccante non autenticato di interferire con l'elaborazione delle email in uscita nelle applicazioni che inviano messaggi a indirizzi forniti dall'utente. Questo problema è stato corretto nelle versioni 12.60.0 e 13.10.0.
Fonti
1- laravel-frameworkPatch
Fork di laravel/framework 10.50.2 con CVE-2026-48019 (iniezione CRLF nella regola email predefinita) backportata in ValidatesAttributes::validateEmail. Tag 10.51.0.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.