CVE-2026-23829
Почтовый ящик Mailpit подвержен SMTP-инъекции заголовков через обход регулярного выражения
- Опубликовано
- 18 янв. 2026 г.
- Обновлено
- 20 янв. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 25 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:NНизкий · следующие 30 дней
- Процентиль
- 71,3 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Mailpit — это инструмент для тестирования электронной почты и API для разработчиков. До версии 1.28.3 SMTP-сервер Mailpit уязвим к инъекции заголовков (Header Injection) из-за недостаточно строгого регулярного выражения, используемого для проверки адресов `RCPT TO` и `MAIL FROM`. Злоумышленник может внедрить произвольные SMTP-заголовки (или повредить существующие), включив символы возврата каретки (`\r`) в адрес электронной почты. Эта инъекция заголовков происходит потому, что регулярное выражение, предназначенное для фильтрации управляющих символов, не исключает `\r` и `\n` при использовании внутри символьного класса. Версия 1.28.3 исправляет эту проблему.
Источники
2Инструмент эксплуатации, который превращает SMTP-инъекцию заголовков в удалённое выполнение кода с возможностями самораспространяющегося червя, включая механизмы сохранения устойчивости и методы обхода для авторизованного тестирования на проникновение.
Это CRLF-инъекция в SMTP-сервере Mailpit — классическая уязвимость повреждения данных. Но в рамках CTT это не просто баг. Это возможность реконструкции фазы.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.