Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 4.9 PHP-packages GHSA-f6v3-2qmr-vfjx CVE-2026-61816 PKSA-r8x8-972m-nrc1 GHSA-36h5-qg4p-q2qf

Twee kwetsbaarheden in zbateson/mail-mime-parser: Denial-of-Service en CRLF-headerinjectie

De PHP-bibliotheek zbateson/mail-mime-parser bevat twee afzonderlijke kwetsbaarheden: een denial-of-service-probleem door algoritmische complexiteit (CVE-2026-61816) en een CRLF-headerinjectiefout via bijlagebestandsnamen (CVE-2026-61815). Beide zijn verholpen in versies 3.0.6 en 4.0.2.

AI-samenvatting

Het Composer-pakket zbateson/mail-mime-parser, een PHP-bibliotheek voor het verwerken van e-mailberichten volgens RFC 822, blijkt kwetsbaar voor twee afzonderlijke, onafhankelijk gemelde problemen. Het ene stelt een aanvaller in staat om via een speciaal geprepareerd bericht buitensporig CPU- of geheugengebruik te veroorzaken, het andere maakt het mogelijk om via bijlagebestandsnamen vervalste e-mailheaders te injecteren. Beide problemen zijn door de beheerders verholpen in de versies 3.0.6 en 4.0.2.

Wat is er gebeurd

In zbateson/mail-mime-parser, een PHP-bibliotheek voor het parsen van MIME-e-mailberichten, zijn twee kwetsbaarheden bekendgemaakt. CVE-2026-61816 betreft ongecontroleerd resourceverbruik (CWE-400): drie onafhankelijke parsing-paden in de bibliotheek hebben een superlineaire rekenkundige complexiteit, waardoor een geprepareerd bericht van minder dan 2 MB seconden aan CPU-tijd of honderden megabytes tot meerdere gigabytes aan geheugen kan verbruiken, met mogelijk een out-of-memory-crash tot gevolg. Een eenvoudige limiet op de bestandsgrootte van het inkomende bericht biedt geen bescherming, omdat de kosten niet lineair meeschalen met de inputgrootte. CVE-2026-61815 betreft CRLF-headerinjectie (CWE-93): bestandsnamen van bijlagen worden zonder verwijdering van carriage-return/line-feed-tekens in de Content-Type- en Content-Disposition-headerwaarden geplaatst. Een bestandsnaam met CR/LF-tekens kan daardoor extra, door de aanvaller gecontroleerde headerregels injecteren in een uitgaand bericht — bijvoorbeeld een vervalste Bcc-header die ongemerkt een kopie van het bericht naar een ander adres stuurt.

Technische oorzaak

Bij CVE-2026-61816 wordt lazy parsing toegepast, maar de superlineaire rekenkosten worden pas gemaakt zodra getAllParts() wordt aangeroepen of de inhoud wordt gelezen. Drie afzonderlijke codepaden vertonen dit superlineaire gedrag, waardoor een limiet op de bestandsgrootte van de input de resourcekosten niet begrenst. Bij CVE-2026-61815 worden bestandsnamen van bijlagen — ook afkomstig uit een eerder verwerkt, onbetrouwbaar inkomend bericht — zonder opschoning van CR/LF-tekens in de headerwaarden Content-Type en Content-Disposition geplaatst, waardoor de bestandsnaam buiten het bedoelde headerveld kan uitbreken en nieuwe headerregels kan introduceren.

Waarom dit relevant is

Elke applicatie die met deze bibliotheek onbetrouwbare e-mail verwerkt, loopt risico op het denial-of-service-probleem; een aanvaller hoeft slechts een klein, specifiek geprepareerd bericht te versturen. Applicaties die een bestandsnaam uit een verwerkt inkomend bericht hergebruiken om een bijlage opnieuw te versturen of door te sturen, lopen risico op de CRLF-injectie, waarmee extra headers kunnen worden vervalst, zoals een verborgen Bcc-ontvanger die ongemerkt een kopie van het uitgaande bericht ontvangt.

Getroffen versies

CVE-2026-61816 (resourceverbruik): treft versies vanaf 2.0.0 tot vóór 3.0.6, en versies vanaf 4.0.0 tot vóór 4.0.2. Versies vóór 2.0.0 gebruikten een andere parser en zijn niet getroffen door alle drie de kwetsbare codepaden. CVE-2026-61815 (CRLF-injectie): treft versies vóór 3.0.6 en versies vanaf 4.0.0 tot vóór 4.0.2. Voor beide kwetsbaarheden geldt dat de 2.x-lijn (en voor de CRLF-injectie ook de 1.x-lijn) wordt getroffen, maar end-of-life is en geen patch meer ontvangt; gebruikers van deze lijnen moeten upgraden naar een verholpen, ondersteunde versie.

Fixes en mitigatie

Beide kwetsbaarheden zijn verholpen in de versies 3.0.6 en 4.0.2. Voor het resourceverbruikprobleem voegt de fix configureerbare limieten toe aan de nestingdiepte van multipart-berichten en aan het aantal/totale omvang van headers (waarbij na het overschrijden van de drempel een parse-fout wordt vastgelegd in plaats van een exception te gooien), en wordt de verwerking van opeenvolgende onderdelen omgezet naar lineaire (O(n)) complexiteit. Voor de CRLF-injectie zorgt de fix ervoor dat bestandsnamen van bijlagen worden opgeschoond voordat ze in headerwaarden worden geplaatst. Gebruikers van de end-of-life 1.x- of 2.x-versies ontvangen geen patch en moeten upgraden naar een actueel onderhouden, verholpen release.

Aanbevolen actie

Upgrade zbateson/mail-mime-parser zo snel mogelijk naar versie 3.0.6 of 4.0.2 (of nieuwer). Als onmiddellijk upgraden niet mogelijk is: beperk voor het resourceverbruikprobleem de blootstelling van de parser aan onbetrouwbare input en voer het parsen uit binnen een begrensde memory_limit en uitvoeringstijdlimiet, zodat een kwaadaardig bericht de eigen aanvraag laat mislukken in plaats van de server uit te putten. Verwijder voor de CRLF-injectie CR- en LF-tekens uit elke bestandsnaam voordat deze aan attachment-API's wordt doorgegeven, en ook uit het resultaat van getFilename() voordat dit wordt hergebruikt in een samengesteld bericht, bijvoorbeeld met preg_replace('/[\r\n]+/', ' ', $filename).

PatchBriefing-score

4.9 / 10 · Gemiddeld

Officiële CVSS: 7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Waarom deze score

CVE-2026-61816 heeft een CVSS-basisscore van 7.5 (netwerk-aanvalsvector, lage complexiteit, geen rechten of gebruikersinteractie vereist, hoge impact op beschikbaarheid). CVE-2026-61815 heeft een CVSS-basisscore van 7.2 (netwerk-aanvalsvector, lage complexiteit, geen rechten of gebruikersinteractie vereist, gewijzigde scope, lage impact op vertrouwelijkheid en integriteit). De Patchwire-scores van respectievelijk 4.9 en 4.8 weerspiegelen dat beide op afstand en zonder authenticatie of gebruikersinteractie zijn uit te buiten en dat fixes beschikbaar zijn, maar er is geen bewijs van actieve uitbuiting, publiek beschikbare exploitcode of een verhoogde EPSS-waarschijnlijkheid voor een van beide problemen.

Getroffen versies

zbateson/mail-mime-parser >= 4.0.0, < 4.0.2
kwetsbaar
zbateson/mail-mime-parser >=4.0.0,<4.0.2|>=2.0.0,<3.0.6
kwetsbaar
≥ 3.0.6
gepatcht
≥ 4.0.2
gepatcht
zbateson/mail-mime-parser >= 4.0.0, < 4.0.2
kwetsbaar
zbateson/mail-mime-parser >=4.0.0,<4.0.2|<3.0.6
kwetsbaar
≥ 3.0.6
gepatcht
≥ 4.0.2
gepatcht

Gemelde oplossingen

Beide kwetsbaarheden zijn verholpen in de versies 3.0.6 en 4.0.2. Voor het resourceverbruikprobleem voegt de fix configureerbare limieten toe aan de nestingdiepte van multipart-berichten en aan het aantal/totale omvang van headers (waarbij na het overschrijden van de drempel een parse-fout wordt vastgelegd in plaats van een exception te gooien), en wordt de verwerking van opeenvolgende onderdelen omgezet naar lineaire (O(n)) complexiteit. Voor de CRLF-injectie zorgt de fix ervoor dat bestandsnamen van bijlagen worden opgeschoond voordat ze in headerwaarden worden geplaatst. Gebruikers van de end-of-life 1.x- of 2.x-versies ontvangen geen patch en moeten upgraden naar een actueel onderhouden, verholpen release.

Hoe dit rapport is gemaakt

6 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • GitHub Advisory Database database
  • Packagist Security Advisories registry
  • NVD (NIST) database
  • GitHub Advisory Database database
  • Packagist Security Advisories registry
  • NVD (NIST) database
Eén rapport
Twee kwetsbaarheden in zbateson/mail-mime-parser: Denial-of-Service en CRLF-headerinjectie
1 artikel · 6 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail