PT-2026-65576 · Unknown · Superplane

·

CVE-2026-57511

·

Publicado

2026-07-28

·

Atualizado

2026-07-28

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas SuperPlane versões anteriores a 0.30.0
Description Existe um problema de injeção de cabeçalho SMTP onde invasores não autenticados podem injetar cabeçalhos SMTP arbitrários ao incluir sequências CRLF (Carriage Return Line Feed) no campo de título do payload do evento entregue via webhook. Ao manipular o campo de título não sanitizado passado para o comando SMTP DATA, invasores podem adicionar destinatários Bcc para exfiltração de conteúdo, forjar o endereço From para ignorar as verificações SPF (Sender Policy Framework) e DKIM (DomainKeys Identified Mail), ou injetar cabeçalhos Content-Type e limites MIME para corromper corpos de mensagens para fins de phishing.
Recommendations Atualize o SuperPlane para a versão 0.30.0 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57511

Produtos afetados

Superplane