Npm · Nodemailer · CVE-2026-82662
**Nome do Software Vulnerável e Versões Afetadas**
Nodemailer versões anteriores a 8.0.8
**Description**
O Nodemailer desativa a verificação de certificado TLS em seu cliente fetch HTTPS interno localizado em `lib/fetch/index.js` ao definir `rejectUnauthorized: false`. Essa configuração faz com que as solicitações de token OAuth2 confiem em certificados HTTPS inválidos ou autoassinados, ignorando a validação de nome de host e a verificação da cadeia de CA. Consequentemente, um invasor em uma posição de machine-in-the-middle pode interceptar credenciais OAuth sensíveis transmitidas por conexões HTTPS comprometidas, incluindo o `client secret`, `refresh token` e tokens de acesso.
**Recommendations**
Atualize o Nodemailer para a versão 8.0.8 ou posterior.