PT-2026-44137 · Symfony · Symfony/Mailer
CVE-2026-45068
·
Publicado
2026-05-21
·
Atualizado
2026-07-15
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Symfony Mailer (versões afetadas não especificadas)
Description
Ao usar o
SendmailTransport no modo -t, os endereços dos destinatários são anexados à linha de comando do sendmail sem um separador de fim de opções --. Como o SymfonyComponentMimeAddress aceita endereços que começam com um hífen, um endereço de destinatário iniciado por - pode ser interpretado pelo binário sendmail como uma opção de linha de comando em vez de um endereço de e-mail. Isso ocorre quando o transporte é configurado por meio da variável de ambiente MAILER DSN.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Argument Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Symfony/Mailer