CVE-2026-30458Daylight Studio FuelCMS v1.5.2版本存在严重安全漏洞,允许攻击者利用邮件分割攻击窃取用户密码重置令牌。该漏洞无需身份认证即可远程触发,可能导致账户被接管。
该漏洞源于FuelCMS在处理密码重置请求时,对用户输入的电子邮件参数缺乏严格的验证和过滤。攻击者可以通过构造特殊的HTTP请求,利用邮件分割攻击技术(Mail Splitting Attack),在邮件发送逻辑中注入恶意参数。具体而言,攻击者可能利用数组参数(如email[])或CRLF注入,操纵邮件的发送目标,导致服务器将包含密码重置令牌的邮件发送给攻击者控制的邮箱。由于漏洞利用无需用户交互且攻击复杂度低,攻击者可轻易获取管理员权限,进而完全控制受影响的系统。