CakePHP 是一个用于 PHP 的快速开发框架。在 4.5.12、4.6.5、5.1.8、5.2.14 和 5.3.7 版本之前(分别对应各自的发布分支),通过 或 方法添加的自定义邮件头中,未对 CRLF(回车换行)字符进行过滤移除,导致当邮件头中包含用户可控的数据时,可能发生头部注入漏洞。该问题已在上述指定版本中得到修复。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
| CVE-2026-77635 | 9.2 CRITICAL | CakePHP FunctionsBuilder::jsonValue() PostgreSQL注入漏洞 |
| CVE-2026-77337 | 9.1 CRITICAL | CakePHP Cookie认证绕过漏洞 |
暂无评论