symfony/mime
Allows manipulating MIME messages
Activity
- Latest release
- 3d ago
- Total releases
- 245
- Cadence
- ~daily
- Last 12 months
- 44
Reach
- Stars
- 2.8k
Details
- License
- MIT
- First release
- Apr 17, 2019
| Version | Released | |
|---|---|---|
v8.1.2
patch
|
v8.1.2
patch
Dependencies (2)
Changelog
Compare changes
|
|
v8.0.15
patch
| ||
v7.4.15
patch
| ||
v6.4.43
patch
|
v6.4.43
patch
Dependencies (3)
Changelog
Compare changes
|
|
v8.1.0
minor
| ||
v8.1.0-RC1
pre
| ||
v8.0.13
patch
| ||
v7.4.13
patch
| ||
v6.4.41
patch
| ||
v8.1.0-BETA3
pre
| ||
v8.0.12
patch
| ||
v7.4.12
patch
| ||
v6.4.40
patch
| ||
v5.4.52
patch
|
v5.4.52
patch
Dependencies (4)
Changelog
Compare changes
|
|
v8.1.0-BETA1
pre
| ||
v8.0.9
patch
2 CVEs
CVE-2026-45070
GHSA-vqc8-7275-q272
May 27, 2026
Symfony has Email Header Injection via Non-Token Characters in Mime Parameter Names
Medium
Network
Low
Low
None
Description
RFC 2045 / RFC 5322 require parameter names to be A caller that derives a parameter name from untrusted input, e.g. an application that lets a user influence a Resolution
The patch for this issue is available here for branch 5.4. CreditsSymfony would like to thank Fabian Fleischer for reporting the issue and Alexandre Daubois for fixing it. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev
CVE-2026-45067
GHSA-qpmx-3rfj-7rhv
May 27, 2026
Symfony has Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
High
Network
Low
Low
None
Description
The constructor accepts email addresses whose local-part (the part before ResolutionThe The patch for this issue is available here for branch 5.4. CreditsWe would like to thank Claude Mythos Preview (via Project Glasswing) for reporting the issue and providing the fix. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev | ||
v7.4.9
patch
2 CVEs
CVE-2026-45070
GHSA-vqc8-7275-q272
May 27, 2026
Symfony has Email Header Injection via Non-Token Characters in Mime Parameter Names
Medium
Network
Low
Low
None
Description
RFC 2045 / RFC 5322 require parameter names to be A caller that derives a parameter name from untrusted input, e.g. an application that lets a user influence a Resolution
The patch for this issue is available here for branch 5.4. CreditsSymfony would like to thank Fabian Fleischer for reporting the issue and Alexandre Daubois for fixing it. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev
CVE-2026-45067
GHSA-qpmx-3rfj-7rhv
May 27, 2026
Symfony has Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
High
Network
Low
Low
None
Description
The constructor accepts email addresses whose local-part (the part before ResolutionThe The patch for this issue is available here for branch 5.4. CreditsWe would like to thank Claude Mythos Preview (via Project Glasswing) for reporting the issue and providing the fix. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev | ||
v6.4.37
patch
2 CVEs
CVE-2026-45070
GHSA-vqc8-7275-q272
May 27, 2026
Symfony has Email Header Injection via Non-Token Characters in Mime Parameter Names
Medium
Network
Low
Low
None
Description
RFC 2045 / RFC 5322 require parameter names to be A caller that derives a parameter name from untrusted input, e.g. an application that lets a user influence a Resolution
The patch for this issue is available here for branch 5.4. CreditsSymfony would like to thank Fabian Fleischer for reporting the issue and Alexandre Daubois for fixing it. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev
CVE-2026-45067
GHSA-qpmx-3rfj-7rhv
May 27, 2026
Symfony has Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
High
Network
Low
Low
None
Description
The constructor accepts email addresses whose local-part (the part before ResolutionThe The patch for this issue is available here for branch 5.4. CreditsWe would like to thank Claude Mythos Preview (via Project Glasswing) for reporting the issue and providing the fix. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev | ||
v8.0.8
patch
2 CVEs
CVE-2026-45070
GHSA-vqc8-7275-q272
May 27, 2026
Symfony has Email Header Injection via Non-Token Characters in Mime Parameter Names
Medium
Network
Low
Low
None
Description
RFC 2045 / RFC 5322 require parameter names to be A caller that derives a parameter name from untrusted input, e.g. an application that lets a user influence a Resolution
The patch for this issue is available here for branch 5.4. CreditsSymfony would like to thank Fabian Fleischer for reporting the issue and Alexandre Daubois for fixing it. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev
CVE-2026-45067
GHSA-qpmx-3rfj-7rhv
May 27, 2026
Symfony has Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
High
Network
Low
Low
None
Description
The constructor accepts email addresses whose local-part (the part before ResolutionThe The patch for this issue is available here for branch 5.4. CreditsWe would like to thank Claude Mythos Preview (via Project Glasswing) for reporting the issue and providing the fix. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev | ||
v7.4.8
patch
2 CVEs
CVE-2026-45070
GHSA-vqc8-7275-q272
May 27, 2026
Symfony has Email Header Injection via Non-Token Characters in Mime Parameter Names
Medium
Network
Low
Low
None
Description
RFC 2045 / RFC 5322 require parameter names to be A caller that derives a parameter name from untrusted input, e.g. an application that lets a user influence a Resolution
The patch for this issue is available here for branch 5.4. CreditsSymfony would like to thank Fabian Fleischer for reporting the issue and Alexandre Daubois for fixing it. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev
CVE-2026-45067
GHSA-qpmx-3rfj-7rhv
May 27, 2026
Symfony has Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
High
Network
Low
Low
None
Description
The constructor accepts email addresses whose local-part (the part before ResolutionThe The patch for this issue is available here for branch 5.4. CreditsWe would like to thank Claude Mythos Preview (via Project Glasswing) for reporting the issue and providing the fix. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev | ||
v6.4.36
patch
2 CVEs
CVE-2026-45070
GHSA-vqc8-7275-q272
May 27, 2026
Symfony has Email Header Injection via Non-Token Characters in Mime Parameter Names
Medium
Network
Low
Low
None
Description
RFC 2045 / RFC 5322 require parameter names to be A caller that derives a parameter name from untrusted input, e.g. an application that lets a user influence a Resolution
The patch for this issue is available here for branch 5.4. CreditsSymfony would like to thank Fabian Fleischer for reporting the issue and Alexandre Daubois for fixing it. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev
CVE-2026-45067
GHSA-qpmx-3rfj-7rhv
May 27, 2026
Symfony has Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
High
Network
Low
Low
None
Description
The constructor accepts email addresses whose local-part (the part before ResolutionThe The patch for this issue is available here for branch 5.4. CreditsWe would like to thank Claude Mythos Preview (via Project Glasswing) for reporting the issue and providing the fix. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev | ||
v8.0.7
patch
2 CVEs
CVE-2026-45070
GHSA-vqc8-7275-q272
May 27, 2026
Symfony has Email Header Injection via Non-Token Characters in Mime Parameter Names
Medium
Network
Low
Low
None
Description
RFC 2045 / RFC 5322 require parameter names to be A caller that derives a parameter name from untrusted input, e.g. an application that lets a user influence a Resolution
The patch for this issue is available here for branch 5.4. CreditsSymfony would like to thank Fabian Fleischer for reporting the issue and Alexandre Daubois for fixing it. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev
CVE-2026-45067
GHSA-qpmx-3rfj-7rhv
May 27, 2026
Symfony has Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
High
Network
Low
Low
None
Description
The constructor accepts email addresses whose local-part (the part before ResolutionThe The patch for this issue is available here for branch 5.4. CreditsWe would like to thank Claude Mythos Preview (via Project Glasswing) for reporting the issue and providing the fix. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev | ||
v7.4.7
patch
2 CVEs
CVE-2026-45070
GHSA-vqc8-7275-q272
May 27, 2026
Symfony has Email Header Injection via Non-Token Characters in Mime Parameter Names
Medium
Network
Low
Low
None
Description
RFC 2045 / RFC 5322 require parameter names to be A caller that derives a parameter name from untrusted input, e.g. an application that lets a user influence a Resolution
The patch for this issue is available here for branch 5.4. CreditsSymfony would like to thank Fabian Fleischer for reporting the issue and Alexandre Daubois for fixing it. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev
CVE-2026-45067
GHSA-qpmx-3rfj-7rhv
May 27, 2026
Symfony has Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
High
Network
Low
Low
None
Description
The constructor accepts email addresses whose local-part (the part before ResolutionThe The patch for this issue is available here for branch 5.4. CreditsWe would like to thank Claude Mythos Preview (via Project Glasswing) for reporting the issue and providing the fix. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev | ||
v6.4.35
patch
2 CVEs
CVE-2026-45070
GHSA-vqc8-7275-q272
May 27, 2026
Symfony has Email Header Injection via Non-Token Characters in Mime Parameter Names
Medium
Network
Low
Low
None
Description
RFC 2045 / RFC 5322 require parameter names to be A caller that derives a parameter name from untrusted input, e.g. an application that lets a user influence a Resolution
The patch for this issue is available here for branch 5.4. CreditsSymfony would like to thank Fabian Fleischer for reporting the issue and Alexandre Daubois for fixing it. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev
CVE-2026-45067
GHSA-qpmx-3rfj-7rhv
May 27, 2026
Symfony has Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
High
Network
Low
Low
None
Description
The constructor accepts email addresses whose local-part (the part before ResolutionThe The patch for this issue is available here for branch 5.4. CreditsWe would like to thank Claude Mythos Preview (via Project Glasswing) for reporting the issue and providing the fix. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev | ||
v8.0.6
patch
2 CVEs
CVE-2026-45070
GHSA-vqc8-7275-q272
May 27, 2026
Symfony has Email Header Injection via Non-Token Characters in Mime Parameter Names
Medium
Network
Low
Low
None
Description
RFC 2045 / RFC 5322 require parameter names to be A caller that derives a parameter name from untrusted input, e.g. an application that lets a user influence a Resolution
The patch for this issue is available here for branch 5.4. CreditsSymfony would like to thank Fabian Fleischer for reporting the issue and Alexandre Daubois for fixing it. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev
CVE-2026-45067
GHSA-qpmx-3rfj-7rhv
May 27, 2026
Symfony has Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
High
Network
Low
Low
None
Description
The constructor accepts email addresses whose local-part (the part before ResolutionThe The patch for this issue is available here for branch 5.4. CreditsWe would like to thank Claude Mythos Preview (via Project Glasswing) for reporting the issue and providing the fix. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev | ||
v7.4.6
patch
2 CVEs
CVE-2026-45070
GHSA-vqc8-7275-q272
May 27, 2026
Symfony has Email Header Injection via Non-Token Characters in Mime Parameter Names
Medium
Network
Low
Low
None
Description
RFC 2045 / RFC 5322 require parameter names to be A caller that derives a parameter name from untrusted input, e.g. an application that lets a user influence a Resolution
The patch for this issue is available here for branch 5.4. CreditsSymfony would like to thank Fabian Fleischer for reporting the issue and Alexandre Daubois for fixing it. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev
CVE-2026-45067
GHSA-qpmx-3rfj-7rhv
May 27, 2026
Symfony has Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
High
Network
Low
Low
None
Description
The constructor accepts email addresses whose local-part (the part before ResolutionThe The patch for this issue is available here for branch 5.4. CreditsWe would like to thank Claude Mythos Preview (via Project Glasswing) for reporting the issue and providing the fix. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev | ||
v6.4.34
patch
2 CVEs
CVE-2026-45070
GHSA-vqc8-7275-q272
May 27, 2026
Symfony has Email Header Injection via Non-Token Characters in Mime Parameter Names
Medium
Network
Low
Low
None
Description
RFC 2045 / RFC 5322 require parameter names to be A caller that derives a parameter name from untrusted input, e.g. an application that lets a user influence a Resolution
The patch for this issue is available here for branch 5.4. CreditsSymfony would like to thank Fabian Fleischer for reporting the issue and Alexandre Daubois for fixing it. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev
CVE-2026-45067
GHSA-qpmx-3rfj-7rhv
May 27, 2026
Symfony has Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
High
Network
Low
Low
None
Description
The constructor accepts email addresses whose local-part (the part before ResolutionThe The patch for this issue is available here for branch 5.4. CreditsWe would like to thank Claude Mythos Preview (via Project Glasswing) for reporting the issue and providing the fix. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev | ||
v8.0.5
patch
2 CVEs
CVE-2026-45070
GHSA-vqc8-7275-q272
May 27, 2026
Symfony has Email Header Injection via Non-Token Characters in Mime Parameter Names
Medium
Network
Low
Low
None
Description
RFC 2045 / RFC 5322 require parameter names to be A caller that derives a parameter name from untrusted input, e.g. an application that lets a user influence a Resolution
The patch for this issue is available here for branch 5.4. CreditsSymfony would like to thank Fabian Fleischer for reporting the issue and Alexandre Daubois for fixing it. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev
CVE-2026-45067
GHSA-qpmx-3rfj-7rhv
May 27, 2026
Symfony has Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
High
Network
Low
Low
None
Description
The constructor accepts email addresses whose local-part (the part before ResolutionThe The patch for this issue is available here for branch 5.4. CreditsWe would like to thank Claude Mythos Preview (via Project Glasswing) for reporting the issue and providing the fix. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev | ||
v7.4.5
patch
2 CVEs
CVE-2026-45070
GHSA-vqc8-7275-q272
May 27, 2026
Symfony has Email Header Injection via Non-Token Characters in Mime Parameter Names
Medium
Network
Low
Low
None
Description
RFC 2045 / RFC 5322 require parameter names to be A caller that derives a parameter name from untrusted input, e.g. an application that lets a user influence a Resolution
The patch for this issue is available here for branch 5.4. CreditsSymfony would like to thank Fabian Fleischer for reporting the issue and Alexandre Daubois for fixing it. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev
CVE-2026-45067
GHSA-qpmx-3rfj-7rhv
May 27, 2026
Symfony has Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
High
Network
Low
Low
None
Description
The constructor accepts email addresses whose local-part (the part before ResolutionThe The patch for this issue is available here for branch 5.4. CreditsWe would like to thank Claude Mythos Preview (via Project Glasswing) for reporting the issue and providing the fix. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev | ||
v7.3.11
patch
2 CVEs
CVE-2026-45070
GHSA-vqc8-7275-q272
May 27, 2026
Symfony has Email Header Injection via Non-Token Characters in Mime Parameter Names
Medium
Network
Low
Low
None
Description
RFC 2045 / RFC 5322 require parameter names to be A caller that derives a parameter name from untrusted input, e.g. an application that lets a user influence a Resolution
The patch for this issue is available here for branch 5.4. CreditsSymfony would like to thank Fabian Fleischer for reporting the issue and Alexandre Daubois for fixing it. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev
CVE-2026-45067
GHSA-qpmx-3rfj-7rhv
May 27, 2026
Symfony has Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
High
Network
Low
Low
None
Description
The constructor accepts email addresses whose local-part (the part before ResolutionThe The patch for this issue is available here for branch 5.4. CreditsWe would like to thank Claude Mythos Preview (via Project Glasswing) for reporting the issue and providing the fix. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev | ||
v8.0.4
patch
2 CVEs
CVE-2026-45070
GHSA-vqc8-7275-q272
May 27, 2026
Symfony has Email Header Injection via Non-Token Characters in Mime Parameter Names
Medium
Network
Low
Low
None
Description
RFC 2045 / RFC 5322 require parameter names to be A caller that derives a parameter name from untrusted input, e.g. an application that lets a user influence a Resolution
The patch for this issue is available here for branch 5.4. CreditsSymfony would like to thank Fabian Fleischer for reporting the issue and Alexandre Daubois for fixing it. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev
CVE-2026-45067
GHSA-qpmx-3rfj-7rhv
May 27, 2026
Symfony has Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
High
Network
Low
Low
None
Description
The constructor accepts email addresses whose local-part (the part before ResolutionThe The patch for this issue is available here for branch 5.4. CreditsWe would like to thank Claude Mythos Preview (via Project Glasswing) for reporting the issue and providing the fix. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev | ||
v7.4.4
patch
2 CVEs
CVE-2026-45070
GHSA-vqc8-7275-q272
May 27, 2026
Symfony has Email Header Injection via Non-Token Characters in Mime Parameter Names
Medium
Network
Low
Low
None
Description
RFC 2045 / RFC 5322 require parameter names to be A caller that derives a parameter name from untrusted input, e.g. an application that lets a user influence a Resolution
The patch for this issue is available here for branch 5.4. CreditsSymfony would like to thank Fabian Fleischer for reporting the issue and Alexandre Daubois for fixing it. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev
CVE-2026-45067
GHSA-qpmx-3rfj-7rhv
May 27, 2026
Symfony has Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
High
Network
Low
Low
None
Description
The constructor accepts email addresses whose local-part (the part before ResolutionThe The patch for this issue is available here for branch 5.4. CreditsWe would like to thank Claude Mythos Preview (via Project Glasswing) for reporting the issue and providing the fix. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev | ||
v7.3.10
patch
2 CVEs
CVE-2026-45070
GHSA-vqc8-7275-q272
May 27, 2026
Symfony has Email Header Injection via Non-Token Characters in Mime Parameter Names
Medium
Network
Low
Low
None
Description
RFC 2045 / RFC 5322 require parameter names to be A caller that derives a parameter name from untrusted input, e.g. an application that lets a user influence a Resolution
The patch for this issue is available here for branch 5.4. CreditsSymfony would like to thank Fabian Fleischer for reporting the issue and Alexandre Daubois for fixing it. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev
CVE-2026-45067
GHSA-qpmx-3rfj-7rhv
May 27, 2026
Symfony has Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
High
Network
Low
Low
None
Description
The constructor accepts email addresses whose local-part (the part before ResolutionThe The patch for this issue is available here for branch 5.4. CreditsWe would like to thank Claude Mythos Preview (via Project Glasswing) for reporting the issue and providing the fix. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev | ||
v6.4.32
patch
2 CVEs
CVE-2026-45070
GHSA-vqc8-7275-q272
May 27, 2026
Symfony has Email Header Injection via Non-Token Characters in Mime Parameter Names
Medium
Network
Low
Low
None
Description
RFC 2045 / RFC 5322 require parameter names to be A caller that derives a parameter name from untrusted input, e.g. an application that lets a user influence a Resolution
The patch for this issue is available here for branch 5.4. CreditsSymfony would like to thank Fabian Fleischer for reporting the issue and Alexandre Daubois for fixing it. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev
CVE-2026-45067
GHSA-qpmx-3rfj-7rhv
May 27, 2026
Symfony has Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
High
Network
Low
Low
None
Description
The constructor accepts email addresses whose local-part (the part before ResolutionThe The patch for this issue is available here for branch 5.4. CreditsWe would like to thank Claude Mythos Preview (via Project Glasswing) for reporting the issue and providing the fix. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev | ||
v8.0.0
major
2 CVEs
CVE-2026-45070
GHSA-vqc8-7275-q272
May 27, 2026
Symfony has Email Header Injection via Non-Token Characters in Mime Parameter Names
Medium
Network
Low
Low
None
Description
RFC 2045 / RFC 5322 require parameter names to be A caller that derives a parameter name from untrusted input, e.g. an application that lets a user influence a Resolution
The patch for this issue is available here for branch 5.4. CreditsSymfony would like to thank Fabian Fleischer for reporting the issue and Alexandre Daubois for fixing it. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev
CVE-2026-45067
GHSA-qpmx-3rfj-7rhv
May 27, 2026
Symfony has Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
High
Network
Low
Low
None
Description
The constructor accepts email addresses whose local-part (the part before ResolutionThe The patch for this issue is available here for branch 5.4. CreditsWe would like to thank Claude Mythos Preview (via Project Glasswing) for reporting the issue and providing the fix. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev | ||
v7.4.0
minor
2 CVEs
CVE-2026-45070
GHSA-vqc8-7275-q272
May 27, 2026
Symfony has Email Header Injection via Non-Token Characters in Mime Parameter Names
Medium
Network
Low
Low
None
Description
RFC 2045 / RFC 5322 require parameter names to be A caller that derives a parameter name from untrusted input, e.g. an application that lets a user influence a Resolution
The patch for this issue is available here for branch 5.4. CreditsSymfony would like to thank Fabian Fleischer for reporting the issue and Alexandre Daubois for fixing it. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev
CVE-2026-45067
GHSA-qpmx-3rfj-7rhv
May 27, 2026
Symfony has Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
High
Network
Low
Low
None
Description
The constructor accepts email addresses whose local-part (the part before ResolutionThe The patch for this issue is available here for branch 5.4. CreditsWe would like to thank Claude Mythos Preview (via Project Glasswing) for reporting the issue and providing the fix. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev | ||
v7.3.8
patch
2 CVEs
CVE-2026-45070
GHSA-vqc8-7275-q272
May 27, 2026
Symfony has Email Header Injection via Non-Token Characters in Mime Parameter Names
Medium
Network
Low
Low
None
Description
RFC 2045 / RFC 5322 require parameter names to be A caller that derives a parameter name from untrusted input, e.g. an application that lets a user influence a Resolution
The patch for this issue is available here for branch 5.4. CreditsSymfony would like to thank Fabian Fleischer for reporting the issue and Alexandre Daubois for fixing it. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev
CVE-2026-45067
GHSA-qpmx-3rfj-7rhv
May 27, 2026
Symfony has Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
High
Network
Low
Low
None
Description
The constructor accepts email addresses whose local-part (the part before ResolutionThe The patch for this issue is available here for branch 5.4. CreditsWe would like to thank Claude Mythos Preview (via Project Glasswing) for reporting the issue and providing the fix. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev | ||
v6.4.30
patch
2 CVEs
CVE-2026-45070
GHSA-vqc8-7275-q272
May 27, 2026
Symfony has Email Header Injection via Non-Token Characters in Mime Parameter Names
Medium
Network
Low
Low
None
Description
RFC 2045 / RFC 5322 require parameter names to be A caller that derives a parameter name from untrusted input, e.g. an application that lets a user influence a Resolution
The patch for this issue is available here for branch 5.4. CreditsSymfony would like to thank Fabian Fleischer for reporting the issue and Alexandre Daubois for fixing it. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev
CVE-2026-45067
GHSA-qpmx-3rfj-7rhv
May 27, 2026
Symfony has Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
High
Network
Low
Low
None
Description
The constructor accepts email addresses whose local-part (the part before ResolutionThe The patch for this issue is available here for branch 5.4. CreditsWe would like to thank Claude Mythos Preview (via Project Glasswing) for reporting the issue and providing the fix. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev | ||
v8.0.0-RC1
pre
| ||
v7.4.0-RC1
pre
2 CVEs
CVE-2026-45070
GHSA-vqc8-7275-q272
May 27, 2026
Symfony has Email Header Injection via Non-Token Characters in Mime Parameter Names
Medium
Network
Low
Low
None
Description
RFC 2045 / RFC 5322 require parameter names to be A caller that derives a parameter name from untrusted input, e.g. an application that lets a user influence a Resolution
The patch for this issue is available here for branch 5.4. CreditsSymfony would like to thank Fabian Fleischer for reporting the issue and Alexandre Daubois for fixing it. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev
CVE-2026-45067
GHSA-qpmx-3rfj-7rhv
May 27, 2026
Symfony has Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
High
Network
Low
Low
None
Description
The constructor accepts email addresses whose local-part (the part before ResolutionThe The patch for this issue is available here for branch 5.4. CreditsWe would like to thank Claude Mythos Preview (via Project Glasswing) for reporting the issue and providing the fix. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev | ||
v8.0.0-BETA1
pre
| ||
v7.4.0-BETA1
pre
2 CVEs
CVE-2026-45070
GHSA-vqc8-7275-q272
May 27, 2026
Symfony has Email Header Injection via Non-Token Characters in Mime Parameter Names
Medium
Network
Low
Low
None
Description
RFC 2045 / RFC 5322 require parameter names to be A caller that derives a parameter name from untrusted input, e.g. an application that lets a user influence a Resolution
The patch for this issue is available here for branch 5.4. CreditsSymfony would like to thank Fabian Fleischer for reporting the issue and Alexandre Daubois for fixing it. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev
CVE-2026-45067
GHSA-qpmx-3rfj-7rhv
May 27, 2026
Symfony has Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
High
Network
Low
Low
None
Description
The constructor accepts email addresses whose local-part (the part before ResolutionThe The patch for this issue is available here for branch 5.4. CreditsWe would like to thank Claude Mythos Preview (via Project Glasswing) for reporting the issue and providing the fix. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev | ||
v7.3.4
patch
2 CVEs
CVE-2026-45070
GHSA-vqc8-7275-q272
May 27, 2026
Symfony has Email Header Injection via Non-Token Characters in Mime Parameter Names
Medium
Network
Low
Low
None
Description
RFC 2045 / RFC 5322 require parameter names to be A caller that derives a parameter name from untrusted input, e.g. an application that lets a user influence a Resolution
The patch for this issue is available here for branch 5.4. CreditsSymfony would like to thank Fabian Fleischer for reporting the issue and Alexandre Daubois for fixing it. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev
CVE-2026-45067
GHSA-qpmx-3rfj-7rhv
May 27, 2026
Symfony has Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
High
Network
Low
Low
None
Description
The constructor accepts email addresses whose local-part (the part before ResolutionThe The patch for this issue is available here for branch 5.4. CreditsWe would like to thank Claude Mythos Preview (via Project Glasswing) for reporting the issue and providing the fix. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev | ||
v6.4.26
patch
2 CVEs
CVE-2026-45070
GHSA-vqc8-7275-q272
May 27, 2026
Symfony has Email Header Injection via Non-Token Characters in Mime Parameter Names
Medium
Network
Low
Low
None
Description
RFC 2045 / RFC 5322 require parameter names to be A caller that derives a parameter name from untrusted input, e.g. an application that lets a user influence a Resolution
The patch for this issue is available here for branch 5.4. CreditsSymfony would like to thank Fabian Fleischer for reporting the issue and Alexandre Daubois for fixing it. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev
CVE-2026-45067
GHSA-qpmx-3rfj-7rhv
May 27, 2026
Symfony has Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
High
Network
Low
Low
None
Description
The constructor accepts email addresses whose local-part (the part before ResolutionThe The patch for this issue is available here for branch 5.4. CreditsWe would like to thank Claude Mythos Preview (via Project Glasswing) for reporting the issue and providing the fix. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev | ||
v7.2.9
patch
2 CVEs
CVE-2026-45070
GHSA-vqc8-7275-q272
May 27, 2026
Symfony has Email Header Injection via Non-Token Characters in Mime Parameter Names
Medium
Network
Low
Low
None
Description
RFC 2045 / RFC 5322 require parameter names to be A caller that derives a parameter name from untrusted input, e.g. an application that lets a user influence a Resolution
The patch for this issue is available here for branch 5.4. CreditsSymfony would like to thank Fabian Fleischer for reporting the issue and Alexandre Daubois for fixing it. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev
CVE-2026-45067
GHSA-qpmx-3rfj-7rhv
May 27, 2026
Symfony has Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
High
Network
Low
Low
None
Description
The constructor accepts email addresses whose local-part (the part before ResolutionThe The patch for this issue is available here for branch 5.4. CreditsWe would like to thank Claude Mythos Preview (via Project Glasswing) for reporting the issue and providing the fix. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev |
v7.2.9
patch
Changelog
Compare changes
|
|
v7.3.2
patch
2 CVEs
CVE-2026-45070
GHSA-vqc8-7275-q272
May 27, 2026
Symfony has Email Header Injection via Non-Token Characters in Mime Parameter Names
Medium
Network
Low
Low
None
Description
RFC 2045 / RFC 5322 require parameter names to be A caller that derives a parameter name from untrusted input, e.g. an application that lets a user influence a Resolution
The patch for this issue is available here for branch 5.4. CreditsSymfony would like to thank Fabian Fleischer for reporting the issue and Alexandre Daubois for fixing it. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev
CVE-2026-45067
GHSA-qpmx-3rfj-7rhv
May 27, 2026
Symfony has Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
High
Network
Low
Low
None
Description
The constructor accepts email addresses whose local-part (the part before ResolutionThe The patch for this issue is available here for branch 5.4. CreditsWe would like to thank Claude Mythos Preview (via Project Glasswing) for reporting the issue and providing the fix. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev | ||
v6.4.24
patch
2 CVEs
CVE-2026-45070
GHSA-vqc8-7275-q272
May 27, 2026
Symfony has Email Header Injection via Non-Token Characters in Mime Parameter Names
Medium
Network
Low
Low
None
Description
RFC 2045 / RFC 5322 require parameter names to be A caller that derives a parameter name from untrusted input, e.g. an application that lets a user influence a Resolution
The patch for this issue is available here for branch 5.4. CreditsSymfony would like to thank Fabian Fleischer for reporting the issue and Alexandre Daubois for fixing it. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev
CVE-2026-45067
GHSA-qpmx-3rfj-7rhv
May 27, 2026
Symfony has Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
High
Network
Low
Low
None
Description
The constructor accepts email addresses whose local-part (the part before ResolutionThe The patch for this issue is available here for branch 5.4. CreditsWe would like to thank Claude Mythos Preview (via Project Glasswing) for reporting the issue and providing the fix. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev | ||
v7.2.6
patch
2 CVEs
CVE-2026-45070
GHSA-vqc8-7275-q272
May 27, 2026
Symfony has Email Header Injection via Non-Token Characters in Mime Parameter Names
Medium
Network
Low
Low
None
Description
RFC 2045 / RFC 5322 require parameter names to be A caller that derives a parameter name from untrusted input, e.g. an application that lets a user influence a Resolution
The patch for this issue is available here for branch 5.4. CreditsSymfony would like to thank Fabian Fleischer for reporting the issue and Alexandre Daubois for fixing it. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev
CVE-2026-45067
GHSA-qpmx-3rfj-7rhv
May 27, 2026
Symfony has Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
High
Network
Low
Low
None
Description
The constructor accepts email addresses whose local-part (the part before ResolutionThe The patch for this issue is available here for branch 5.4. CreditsWe would like to thank Claude Mythos Preview (via Project Glasswing) for reporting the issue and providing the fix. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev |
v7.2.6
patch
Changelog
Compare changes
|
|
v6.4.21
patch
2 CVEs
CVE-2026-45070
GHSA-vqc8-7275-q272
May 27, 2026
Symfony has Email Header Injection via Non-Token Characters in Mime Parameter Names
Medium
Network
Low
Low
None
Description
RFC 2045 / RFC 5322 require parameter names to be A caller that derives a parameter name from untrusted input, e.g. an application that lets a user influence a Resolution
The patch for this issue is available here for branch 5.4. CreditsSymfony would like to thank Fabian Fleischer for reporting the issue and Alexandre Daubois for fixing it. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev
CVE-2026-45067
GHSA-qpmx-3rfj-7rhv
May 27, 2026
Symfony has Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
High
Network
Low
Low
None
Description
The constructor accepts email addresses whose local-part (the part before ResolutionThe The patch for this issue is available here for branch 5.4. CreditsWe would like to thank Claude Mythos Preview (via Project Glasswing) for reporting the issue and providing the fix. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev |
v6.4.21
patch
Changelog
Compare changes
|
|
v7.3.0
minor
2 CVEs
CVE-2026-45070
GHSA-vqc8-7275-q272
May 27, 2026
Symfony has Email Header Injection via Non-Token Characters in Mime Parameter Names
Medium
Network
Low
Low
None
Description
RFC 2045 / RFC 5322 require parameter names to be A caller that derives a parameter name from untrusted input, e.g. an application that lets a user influence a Resolution
The patch for this issue is available here for branch 5.4. CreditsSymfony would like to thank Fabian Fleischer for reporting the issue and Alexandre Daubois for fixing it. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev
CVE-2026-45067
GHSA-qpmx-3rfj-7rhv
May 27, 2026
Symfony has Email Header / SMTP Command Injection via CRLF in Symfony\Component\Mime\Address
High
Network
Low
Low
None
Description
The constructor accepts email addresses whose local-part (the part before ResolutionThe The patch for this issue is available here for branch 5.4. CreditsWe would like to thank Claude Mythos Preview (via Project Glasswing) for reporting the issue and providing the fix. Affected versions
v4.3.0
v4.3.0-BETA1
v4.3.0-BETA2
v4.3.0-RC1
v4.3.1
v4.3.10
v4.3.11
v4.3.2
v4.3.3
v4.3.4
v4.3.5
v4.3.6
+ 247 more Show less
v4.3.7
v4.3.8
v4.3.9
v4.4.0
v4.4.0-BETA1
v4.4.0-BETA2
v4.4.0-RC1
v4.4.1
v4.4.10
v4.4.11
v4.4.12
v4.4.13
v4.4.14
v4.4.15
v4.4.16
v4.4.17
v4.4.18
v4.4.19
v4.4.2
v4.4.20
v4.4.21
v4.4.22
v4.4.24
v4.4.25
v4.4.26
v4.4.27
v4.4.3
v4.4.31
v4.4.34
v4.4.36
v4.4.37
v4.4.4
v4.4.41
v4.4.42
v4.4.43
v4.4.44
v4.4.45
v4.4.46
v4.4.47
v4.4.5
v4.4.6
v4.4.7
v4.4.8
v4.4.9
v5.0.0
v5.0.0-BETA1
v5.0.0-BETA2
v5.0.0-RC1
v5.0.1
v5.0.10
v5.0.11
v5.0.2
v5.0.3
v5.0.4
v5.0.5
v5.0.6
v5.0.7
v5.0.8
v5.0.9
v5.1.0
v5.1.0-BETA1
v5.1.0-RC1
v5.1.0-RC2
v5.1.1
v5.1.10
v5.1.11
v5.1.2
v5.1.3
v5.1.4
v5.1.5
v5.1.6
v5.1.7
v5.1.8
v5.1.9
v5.2.0
v5.2.0-BETA1
v5.2.0-BETA2
v5.2.0-BETA3
v5.2.0-RC1
v5.2.0-RC2
v5.2.1
v5.2.10
v5.2.11
v5.2.12
v5.2.2
v5.2.3
v5.2.4
v5.2.5
v5.2.6
v5.2.7
v5.2.9
v5.3.0
v5.3.0-BETA1
v5.3.0-BETA2
v5.3.0-BETA3
v5.3.0-RC1
v5.3.11
v5.3.13
v5.3.14
v5.3.2
v5.3.4
v5.3.7
v5.3.8
v5.4.0
v5.4.0-BETA1
v5.4.0-BETA3
v5.4.0-RC1
v5.4.10
v5.4.11
v5.4.12
v5.4.13
v5.4.14
v5.4.16
v5.4.17
v5.4.19
v5.4.2
v5.4.21
v5.4.23
v5.4.26
v5.4.3
v5.4.35
v5.4.38
v5.4.39
v5.4.40
v5.4.41
v5.4.43
v5.4.45
v5.4.7
v5.4.8
v5.4.9
v6.0.0
v6.0.1
v6.0.10
v6.0.11
v6.0.12
v6.0.13
v6.0.14
v6.0.16
v6.0.17
v6.0.19
v6.0.2
v6.0.3
v6.0.7
v6.0.8
v6.0.9
v6.1.0
v6.1.0-BETA1
v6.1.0-RC1
v6.1.1
v6.1.11
v6.1.3
v6.1.4
v6.1.5
v6.1.6
v6.1.7
v6.1.8
v6.1.9
v6.2.0
v6.2.0-BETA1
v6.2.0-BETA3
v6.2.0-RC1
v6.2.0-RC2
v6.2.10
v6.2.13
v6.2.2
v6.2.5
v6.2.7
v6.3.0
v6.3.0-BETA1
v6.3.0-RC1
v6.3.12
v6.3.2
v6.3.3
v6.3.5
v6.4.0
v6.4.0-BETA1
v6.4.0-RC1
v6.4.11
v6.4.12
v6.4.13
v6.4.17
v6.4.18
v6.4.19
v6.4.21
v6.4.24
v6.4.26
v6.4.3
v6.4.30
v6.4.32
v6.4.34
v6.4.35
v6.4.36
v6.4.37
v6.4.6
v6.4.7
v6.4.8
v6.4.9
v7.0.0
v7.0.3
v7.0.6
v7.0.7
v7.0.8
v7.0.9
v7.1.0
v7.1.0-BETA1
v7.1.0-RC1
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.4
v7.1.5
v7.1.6
v7.2.0
v7.2.0-BETA1
v7.2.0-BETA2
v7.2.0-RC1
v7.2.1
v7.2.3
v7.2.4
v7.2.6
v7.2.9
v7.3.0
v7.3.0-BETA1
v7.3.0-RC1
v7.3.10
v7.3.11
v7.3.2
v7.3.4
v7.3.8
v7.4.0
v7.4.0-BETA1
v7.4.0-RC1
v7.4.0-RC2
v7.4.4
v7.4.5
v7.4.6
v7.4.7
v7.4.8
v7.4.9
v8.0.0
v8.0.4
v8.0.5
v8.0.6
v8.0.7
v8.0.8
v8.0.9
Fixed in
5.4.52
6.4.40
7.4.12
8.0.12
References
Updated Jun 09, 2026 · Source: OSV.dev |
v7.3.0
minor
Changelog
Compare changes
|