Npm · Nodemailer · CVE-2026-82659
**Nome do Software Vulnerável e Versões Afetadas**
nodemailer versões anteriores a 9.0.1
**Description**
Atacantes autenticados podem ler arquivos locais arbitrários ou realizar server-side request forgery (SSRF) ao explorar uma falha na aplicação das flags `disableFileAccess` e `disableUrlAccess` na opção `raw` ao nível da mensagem. Embora essas flags tenham a intenção de isolar entradas não confiáveis, impedindo a leitura de arquivos locais ou a busca de URLs, a função `MailComposer.compile()` não as transmite ao construir o nó MIME raiz para uma mensagem `raw`.
Um atacante pode explorar isso fornecendo um objeto `raw` contendo a propriedade `path` para ler arquivos sensíveis do servidor ou a propriedade `href` para fazer requisições a endpoints internos ou de metadados. O conteúdo recuperado é então incluído no corpo da mensagem de saída e entregue a um destinatário escolhido pelo atacante. Este problema afeta todos os transportes integrados, incluindo SMTP, SES, sendmail, stream e JSON.
**Recommendations**
Atualize o nodemailer para a versão 9.0.1 ou posterior.
Como mitigação temporária, evite usar a opção `raw` ao processar entradas não confiáveis se `disableFileAccess` ou `disableUrlAccess` forem necessários.