- Expédié
- 23 septembre 2026 à 02:35 UTC
- Auteur
- Kamo
- Commite
- a0d3c42
POST /api/email/send a pris request.getFromAddress() directement dans l'en-tête De et le SMTP EmailSmtpService.send, et la même sur SmtpOnlyProvider.send pour les organisations relayées par leur propre SMTP), sans vérifier que le l'appelant avait une quelconque réclamation à ce sujet. Le relais de cluster DKIM signe par domaine d'en-tête, donc un artisanal De l'arrivée du DMARC-aligné comme n'importe qui - un autre membre, un exécutif ou un autre organisme boîte aux lettres entièrement. EmailController-sendEmail demande maintenant SendableMailboxService et la même énumération le cueilleur de compositeur Départ des options - si le membre résolu peut envoyer en tant que adresse demandée: leur propre boîte aux lettres, un alias qu'ils possèdent, une boîte aux lettres partagée qui leur a été accordée, ou un - l'octroi de privilèges sur celui de quelqu'un d'autre. Une adresse à l'extérieur Cet ensemble est refusé avec 403 avant que le fournisseur ne voie le message. Un non-respect de l'arrêt From n'est pas affecté - il s'agit toujours de l'adresse propre de la connexion, dont la résolution du fournisseur est déjà fermée. Vérifié tous les autres chemins qui peuvent avoir un From: response/forward et saveDProdje n'accepte jamais un l'annulation totale (toujours l'adresse de la connexion elle-même); ignore l'organisme de demande d'Adress et envoie toujours la boîte aux lettres partagée accordée; campagne et goutte-à-goutte envoie calculer leur identité d'envoi Configurée/vérifiée De la campagne, non à partir de l'entrée par demande. et - échouer sans De l'envoi actuellement (200) au lieu d'être refusé, et canEndSendAs autoriser une adresse qui ne corresponde à aucun des groupes du membre.
