PT-2026-98219 · Github · Mail-Mime-Parser

CVE-2026-61815

·

Publicado

2026-09-24

·

Atualizado

2026-09-24

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas zbateson/mail-mime-parser versões anteriores a 3.0.6 zbateson/mail-mime-parser versões anteriores a 4.0.2
Description Ocorre uma injeção de cabeçalho CRLF (carriage-return / line-feed) quando a biblioteca é utilizada para construir ou encaminhar mensagens MIME com um nome de anexo influenciado por um invasor. Os nomes dos arquivos anexos são interpolados nos valores dos cabeçalhos Content-Type e Content-Disposition sem a remoção de caracteres CR/LF. Isso permite que um nome de arquivo contendo r crie linhas de cabeçalho adicionais controladas pelo invasor, como um cabeçalho Bcc: forjado para exfiltrar silenciosamente cópias de mensagens enviadas.
No lado de saída, a função MultipartHelper::createAndAddPartForAttachment() não remove os caracteres CR e LF antes que sejam gravados no cabeçalho via MimePart::setRawHeader(). No lado da decodificação, ParameterPart::decodePartValue() e o caminho MimeToken podem permitir que caracteres CR/LF persistam ou sejam reintroduzidos no valor retornado por getFilename(). Consequentemente, uma aplicação que anexa novamente ou reenvia um nome de arquivo analisado de um e-mail recebido está exposta.
Recommendations Atualize o zbateson/mail-mime-parser para a versão 3.0.6 ou posterior. Atualize o zbateson/mail-mime-parser para a versão 4.0.2 ou posterior. Como solução temporária, remova os caracteres CR e LF de qualquer nome de arquivo antes de passá-lo para as APIs de anexo e do resultado da função getFilename() antes de reutilizá-lo em uma mensagem construída.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-61815
GHSA-36H5-QG4P-Q2QF

Produtos afetados

Mail-Mime-Parser