CVE-2026-34975
Plunk содержит CRLF-инъекцию в заголовки электронной почты при формировании необработанного MIME-сообщения, что позволяет аутентифицированному пользователю API внедрять произвольные заголовки электронной почты
- Опубликовано
- 6 апр. 2026 г.
- Обновлено
- 7 апр. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 25 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:NНизкий · следующие 30 дней
- Процентиль
- 9,3 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Plunk — это платформа электронной почты с открытым исходным кодом, построенная на базе AWS SES. До версии 0.8.0 в SESService.ts была обнаружена уязвимость внедрения заголовков через CRLF, где значения, предоставленные пользователем для from.name, subject, пользовательских ключей/значений заголовков и имён вложений, интерполировались непосредственно в необработанные MIME-сообщения без санитизации. Аутентифицированный пользователь API мог внедрять произвольные заголовки электронной почты (например, Bcc, Reply-To), встраивая символы возврата каретки/перевода строки в эти поля, что позволяло незаметную пересылку писем, перенаправление ответов или подделку отправителя. Исправление добавляет проверку входных данных на уровне схемы, чтобы отклонять любые из этих полей, содержащих символы \r или \n, в соответствии с существующей проверкой, уже применяемой к полю contentId. Эта уязвимость исправлена в версии 0.8.0.
Источники
1CRLF email header injection in Plunk raw MIME construction — CVE-2026-34975 / CVSS 8.5
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.