CVE-2026-48019
Injeção de CRLF na regra de e-mail padrão do Laravel permite contrabando de SMTP e retransmissão de e-mails falsificados
- Publicado
- 4 de set. de 2026
- Atualizado
- 8 de set. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 5 de set. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:LBaixo · próximos 30 dias
- Percentil
- 50,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Laravel é um framework de aplicações web. Antes das versões 12.60.0 e 13.10.0, uma vulnerabilidade de injeção CRLF na validação de e-mail do Laravel, em combinação com a forma como o Symfony Mailer e o Symfony Mime lidam com determinadas sequências de caracteres, pode permitir que um atacante não autenticado interfira no processamento de e-mails de saída em aplicações que enviam mensagens para endereços fornecidos pelo usuário. Esse problema foi corrigido nas versões 12.60.0 e 13.10.0.
Fontes
1- laravel-frameworkRemendo
Fork de laravel/framework 10.50.2 com CVE-2026-48019 (injeção CRLF na regra de email padrão) retroportado para ValidatesAttributes::validateEmail. Versão marcada como 10.51.0.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.