CakePHP is a rapid development framework for PHP. Prior to versions 4.5.12, 4.6.5, 5.1.8, 5.2.14, and 5.3.7 on their respective release lines, custom mail headers added with Message::setHeaders() or Message::addHeaders() do not have CRLF bytes removed, allowing header injection when user-controlled data is used in message headers. This issue is fixed in versions 4.5.12, 4.6.5, 5.1.8, 5.2.14, and 5.3.7.
{
"osv_generated_from": "https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/77xxx/CVE-2026-77634.json",
"cwe_ids": [
"CWE-93"
],
"cna_assigner": "GitHub_M"
}{
"source": [
"AFFECTED_FIELD",
"REFERENCES"
],
"extracted_events": [
{
"introduced": "4.5.0"
},
{
"fixed": "4.5.12"
},
{
"introduced": "4.6.0"
},
{
"fixed": "4.6.5"
},
{
"introduced": "5.0.0"
},
{
"fixed": "5.1.9"
},
{
"introduced": "5.2.0"
},
{
"fixed": "5.2.14"
},
{
"introduced": "5.3.0"
},
{
"fixed": "5.3.7"
}
]
}