` aiosmtplib` `SMTP.mail()`, `SMTP.rcpt()`, `SMTP.vrfy()` e `SMTP.expn()` enviaram o endereço de e- mail fornecido pelo chamador para o servidor sem rejeitar os bytes CR/LF (`\r\n`) incorporados. Um endereço que contém um CR/LF é escrito textualmente na conexão de controle SMTP, assim os bytes após o CRLF são enquadrados pelo servidor como uma ou mais **Linhas de comando SMTP adicional e autónoma**. Um chamador que passa um remetente ou endereço de destinatário influenciado pelo atacante para `mail()`/`rcpt()` (ou `vrfy()`/`expn()`) permite, portanto, ** injeção de comandos SMTP** (CWE-- 93 / CWE- 77 ): o atacante pode contrabandear verbos SMTP arbitrários como `MIL FROM`, `RCPT TO`, `RSET`, `DATA` ou `AUTH' para a sessão. Os comandos injetados irão fazer com que a instância `SMTP` seja pendurada, mas todos os comandos necessários para completar o envelope poderão ser enviados em uma string de endereços. O comando `SMTP.sendmail()` passará o endereço do remetente e do destinatário para `SMTP.mail()` & `SMTP.rcpt()`, e assim também será vulnerável. `SMTP.send_message()` não é afetado. Severidade: médio. Tipo: Injeção de comando de protocolo SMTP (CWE- 93 — Neutralização incorreta das seqüências do CRFF; CWE- 77 — Injeção de Comandos).
Quando um aplicativo construído em `aiosmtplib` deriva o envelope remetente ou qualquer destinatário de dados, um atacante pode influenciar (um formulário na web, etc.) e passar para `mail()`/`rcpt()` (diretamente, ou através de `sendmail()`/`send()` sem um objeto `Message`), o atacante pode: - desincronizar o ducto de comandos/respostas e fazer com que o cliente aiosmtplib fique pendurado, resultando em uma possível negação de serviço - injectar vários comandos em um endereço para enviar uma mensagem arbitrária O endereço só precisa alcançar `mail()`/`rcpt()`/`vrfy()`/`expn()`; não é necessário o controle do atacante sobre o servidor SMTP.
### versões vulneráveis. Versão afetada: `aiosmtplib` 5.1.0 (mais tarde no momento do relatório) e todas as versões anteriores. Reportado por tongharoot. Registro de aconselhamento: GHSA-v 3 q 9 - hj 7 J- 63 HQ. Identificadores relacionados: CVE- 2026 - 53533.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 07 T 23: 40: 52.000 Z e lista a sua última modificação como 2026 - 07 - 07 T 23: 40: 52.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:L/SC:N/SI:H/África do Sul:N.
Software afetado e informações de versão: pacote PyPI aiosmtplib — ECOSISTEM: introduzido 0, corrigido 5.1.1. Classificação e evidência: identificadores de fraqueza CWE- 77, CWE- 93. O registro contém 2 suporte de referências nestes tipos: WEB, PACKAGE.