Ad

CVE-2026-57511

MEDIUM CVSS 4.0: 6,3
Обновлено 28 июля 2026
Payload
Параметр Значение
CVSS 6,3 (MEDIUM)
Уязвимые версии до 0.30.0
Тип уязвимости CWE-93
Поставщик Payload
Публичный эксплойт Нет

SuperPlane до версии 0.30.0 содержит уязвимость внедрения SMTP-заголовков, которая позволяет неаутентифицированным злоумышленникам внедрять произвольные SMTP-заголовки путем включения последовательностей CRLF в поле заголовка полезной нагрузки события, доставляемого через веб-перехватчик. Злоумышленники могут манипулировать необработанным полем заголовка, передаваемым в команду SMTP DATA, чтобы добавить получателей скрытой копии для кражи контента, подделать адрес «От» для обхода проверок SPF и DKIM или внедрить граничные заголовки Content-Type и MIME для повреждения тела сообщения в целях фишинга.

Показать оригинальное описание (EN)

SuperPlane before 0.30.0 contains an SMTP header injection vulnerability that allows unauthenticated attackers to inject arbitrary SMTP headers by including CRLF sequences in the event payload title field delivered via webhook. Attackers can manipulate the unsanitized title field passed to the SMTP DATA command to add Bcc recipients for content exfiltration, forge the From address to bypass SPF and DKIM checks, or inject Content-Type and MIME boundary headers to corrupt message bodies for phishing.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)