Ad

CVE-2026-45709

MEDIUM CVSS 3.1: 5,8 EPSS 0.27%
Обновлено 28 июля 2026
Axllent
Параметр Значение
CVSS 5,8 (MEDIUM)
Уязвимые версии 1.28.3 — 1.30.0
Устранено в версии 1.30.0
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Axllent
Публичный эксплойт Нет

Mailpit — это инструмент тестирования электронной почты и API для разработчиков. Исправление для GHSA-6jxm-fv7w-rw5j (CVE-2026-23845, «Подделка запросов на стороне сервера (SSRF) через API проверки HTML»), поставляется в mailpit `v1.28.3`, усиленный `internal/htmlcheck/css.go::downloadCSSToBytes` с ограничением размера 5 МБ, проверкой типа контента `text/css`, информацией для входа в систему удаление в `isValidURL` и включенный флаг конфигурации `--block-remote-css-and-fonts` — но не добавлена программа дозвона с IP-фильтрацией, которую та же самая кодовая база уже использует на двух родственных конечных точках SSRF (обработчик прокси-сервера и проверка ссылок). До версии 1.30.0 `internal/htmlcheck/css.go::newSafeHTTPClient` назывался неправильно — он создает `http.Client`, `Transport.DialContext` вызывает `net.Dialer.DialContext` напрямую, без внесения в список разрешенных IP-адресов.

В результате SSRF, о котором первоначально сообщил Бао Ань Фан, по-прежнему позволяет серверу набирать петлевой, частный, локальный канал и любой другой зарезервированный/многоадресный диапазон при условии, что целевые ответы имеют `HTTP/200` и ​​тип контента, начинающийся с `text/css`. Благодаря отслеживанию перенаправления («CheckRedirect» позволяет перенаправлять на любой URL-адрес «isValidURL» без IP-фильтра), контролируемый злоумышленником общедоступный сайт может перенаправить запрос mailpit в частную сеть, даже не появляясь в HTML-коде электронного письма. При развертывании mailpit по умолчанию (без аутентификации пользовательского интерфейса, без аутентификации SMTP, открытый порт 1025/8025) это неаутентифицированный, доступный по сети SSRF, запускаемый отправкой электронного письма в формате HTML и последующей выдачей одного HTTP-GET для `/api/v1/message/{id}/html-check`.

Версия 1.30.0 содержит обновленное исправление.

Показать оригинальное описание (EN)

Mailpit is an email testing tool and API for developers. The fix for GHSA-6jxm-fv7w-rw5j (CVE-2026-23845, "Server-Side Request Forgery (SSRF) via HTML Check API"), shipped in mailpit `v1.28.3`, hardened `internal/htmlcheck/css.go::downloadCSSToBytes` with a 5MB size cap, a `text/css` content-type check, login-info stripping in `isValidURL`, and an opt-in `--block-remote-css-and-fonts` config flag — but did not add the IP-filtering dialer that the same codebase already uses on the two sister SSRF endpoints (the proxy handler and link-check). Prior to version 1.30.0, `internal/htmlcheck/css.go::newSafeHTTPClient` is mis-named — it builds an `http.Client` whose `Transport.DialContext` calls `net.Dialer.DialContext` directly with no IP allowlisting. As a result, the SSRF originally reported by Bao Anh Phan still permits the server to dial loopback, private, link-local, and any other reserved/multicast range, provided the target replies with `HTTP/200` and a content-type beginning with `text/css`. With redirect-following (`CheckRedirect` allows redirects to any `isValidURL` URL with no IP filter), an attacker-controlled public site can redirect mailpit's request into the private network without ever appearing in the email's HTML. In the default mailpit deploy (no UI auth, no SMTP auth, port 1025/8025 exposed), this is an unauthenticated, network-reachable SSRF triggered by sending an HTML email and then issuing one HTTP `GET` to `/api/v1/message/{id}/html-check`. Version 1.30.0 contains an updated fix.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Axllent Mailpit
cpe:2.3:a:axllent:mailpit:*:*:*:*:*:*:*:*
1.28.3 1.30.0