PT-2026-98219 · Github · Mail-Mime-Parser
CVE-2026-61815
·
Publicado
2026-09-24
·
Atualizado
2026-09-24
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
zbateson/mail-mime-parser versões anteriores a 3.0.6
zbateson/mail-mime-parser versões anteriores a 4.0.2
Description
Ocorre uma injeção de cabeçalho CRLF (carriage-return / line-feed) quando a biblioteca é utilizada para construir ou encaminhar mensagens MIME com um nome de anexo influenciado por um invasor. Os nomes dos arquivos anexos são interpolados nos valores dos cabeçalhos
Content-Type e Content-Disposition sem a remoção de caracteres CR/LF. Isso permite que um nome de arquivo contendo r crie linhas de cabeçalho adicionais controladas pelo invasor, como um cabeçalho Bcc: forjado para exfiltrar silenciosamente cópias de mensagens enviadas.No lado de saída, a função
MultipartHelper::createAndAddPartForAttachment() não remove os caracteres CR e LF antes que sejam gravados no cabeçalho via MimePart::setRawHeader(). No lado da decodificação, ParameterPart::decodePartValue() e o caminho MimeToken podem permitir que caracteres CR/LF persistam ou sejam reintroduzidos no valor retornado por getFilename(). Consequentemente, uma aplicação que anexa novamente ou reenvia um nome de arquivo analisado de um e-mail recebido está exposta.Recommendations
Atualize o zbateson/mail-mime-parser para a versão 3.0.6 ou posterior.
Atualize o zbateson/mail-mime-parser para a versão 4.0.2 ou posterior.
Como solução temporária, remova os caracteres CR e LF de qualquer nome de arquivo antes de passá-lo para as APIs de anexo e do resultado da função
getFilename() antes de reutilizá-lo em uma mensagem construída.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mail-Mime-Parser