PT-2026-41965 · Mailpit · Mailpit

CVE-2026-45709

·

Publicado

2026-05-19

·

Atualizado

2026-07-30

CVSS v3.1

5.8

Média

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas mailpit versões anteriores a v1.28.3 mailpit versões v1.28.3 e posteriores
Descrição Uma correção incompleta de um problema anterior permite a ocorrência de Server-Side Request Forgery (SSRF) através da API de Verificação de HTML. Embora atualizações anteriores tenham adicionado limites de tamanho e verificações de tipo de conteúdo, a implementação não incluiu um discador (dialer) de filtragem de IP. Isso permite que o servidor faça requisições para endereços de loopback, privados, link-local (incluindo IMDS de nuvem) e CGNAT, desde que o alvo responda com um tipo de conteúdo text/css e status HTTP 200. Um invasor pode disparar isso enviando um e-mail HTML contendo um link para um site malicioso que redireciona a requisição para um endereço de rede interna. Em implantações padrão sem autenticação de UI ou SMTP, este é um problema acessível via rede e não autenticado, disparado através do endpoint /api/v1/message/{id}/html-check. A vulnerabilidade reside na função newSafeHTTPClient() em internal/htmlcheck/css.go, que carece da proteção safeDialContext utilizada em outras partes do código. Isso pode ser explorado para realizar requisições GET internas de alteração de estado, realizar varredura de portas internas via timing ou confirmar a acessibilidade do IMDS de nuvem.
Recomendações Para versões anteriores à v1.28.3, atualize para uma versão que implemente totalmente o discador de filtragem de IP. Para versões v1.28.3 e posteriores, atualize para uma versão que substitua a função newSafeHTTPClient() por uma implementação reforçada usando safeDialContext para bloquear endereços IP internos. Como mitigação temporária, restrinja o acesso de rede da instância do mailpit para evitar que ela alcance redes privadas internas ou serviços de metadados de nuvem.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45709
GHSA-J3FJ-QPPJ-FMMC
GO-2026-5446
OPENSUSE-SU-2026:21483-1

Produtos afetados

Mailpit