← Back

CVE-2026-28753

nvd nist
Published: Mar 24, 2026Modified: Jun 17, 2026

JSON object

Loading...
6.3
Vector
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Show more
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XShow less
Source: f5sirt@f5.com (Secondary)

Description

NGINX Plus and NGINX Open Source have a vulnerability in the ngx_mail_smtp_module module due to the improper handling of CRLF sequences in DNS responses. This allows an attacker-controlled DNS server to inject arbitrary headers into SMTP upstream requests, leading to potential request manipulation. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated.

Affected (19)

2 products
Nginx Plus
Nginx Open Source
Configuration A
16 vulnerable
Vulnerable SoftwareAffected Versions
F5
Version r32 p1
Version r32 p2
Version r32 p3
Version r32 p4
Version r33
Version r33 p1
Version r33 p2
Version r33 p3
Version r34
Version r34 p1
Version r34 p2
Version r35
Version r35 p1
Version r36
Version r36 p1
Version r36 p2
Configuration B
3 vulnerable
Vulnerable SoftwareAffected Versions
F5
From 0.6.27 to 0.9.7
From 1.0.0 to 1.28.3
From 1.29.0 to 1.29.7

References (1)

Source: f5sirt@f5.com
Vendor Advisory

Timeline

No history available yet.