SuperPlano antes 0.30.0 contém uma vulnerabilidade de injeção de cabeçalho SMTP que permite que os atacantes não autênticos injetem cabeçalhos SMTP arbitrários, incluindo sequências CRLF no campo título do evento de carga útil entregue através do webhook. Os atacantes podem manipular o campo de título não saneado passado ao comando SMTP DATA para adicionar destinatários Bcc para exfiltração de conteúdo, forjar o endereço From para contornar verificações SPF e DKIM, ou injectar cabeçalhos de Conteúdo e limites MIME para corpos de mensagem corrompidos para phishing. Registro de aconselhamento: GHSA- c 3 mp-rj 38 - Não. Identificadores relacionados: CVE- 2026 - 57511.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 28 T 21: 31: 34.000 Z e lista a sua última modificação como 2026 - 07 - 28 T 21: 31: 34.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:H/PR:N/UI:N/S:C/C:L/I:L/A:N; CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:L/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/S:X/AU:X/R:X/V:X/X/RE:X/U:X.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 93. O registro contém 5 suporte de referências nestes tipos: AVISO, WEB.