Ad

CVE-2026-53533

MEDIUM CVSS 4.0: 6,9 EPSS 0.39%
Обновлено 18 сентября 2026
Sendmail
Параметр Значение
CVSS 6,9 (MEDIUM)
Устранено в версии 5.1.1
Тип уязвимости CWE-93, CWE-77 (Внедрение команд)
Поставщик Sendmail
Публичный эксплойт Нет

aiosmtplib — асинхронный SMTP-клиент для использования с asyncio. До версии 5.1.1 SMTP.mail(), SMTP.rcpt(), SMTP.vrfy() и SMTP.expn() отправляли адреса, предоставленные вызывающим абонентом, не отклоняя встроенные байты CR или LF. Данные после разрыва строки оформляются как дополнительные автономные командные строки SMTP, что позволяет злоумышленнику, влияющему на отправителя или получателя конверта, вводить такие команды, как MAIL FROM, RCPT TO, RSET, DATA или AUTH. SMTP.sendmail() и SMTP.send() без объекта Message передают адреса через затронутые методы, а SMTP.send_message() не затрагивается.

Успешная инъекция может десинхронизировать конвейер команд-ответов, зависнуть экземпляр SMTP или отправить произвольное сообщение, не требуя от злоумышленника контроля над SMTP-сервером. Эта проблема исправлена ​​в версии 5.1.1.

Показать оригинальное описание (EN)

aiosmtplib is an asynchronous SMTP client for use with asyncio. Prior to 5.1.1, SMTP.mail(), SMTP.rcpt(), SMTP.vrfy(), and SMTP.expn() send caller-supplied addresses without rejecting embedded CR or LF bytes. Data after the line break is framed as additional standalone SMTP command lines, allowing an attacker who influences an envelope sender or recipient to inject commands such as MAIL FROM, RCPT TO, RSET, DATA, or AUTH. SMTP.sendmail() and SMTP.send() without a Message object pass addresses through the affected methods, while SMTP.send_message() is not affected. Successful injection can desynchronize the command-response pipeline, hang the SMTP instance, or send an arbitrary message without requiring attacker control of the SMTP server. This issue is fixed in version 5.1.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0