PT-2026-55207 · Mailpit · Mailpit

CVE-2026-48824

·

Publicado

2026-07-01

·

Atualizado

2026-07-30

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas Mailpit versões anteriores a 1.30.1
Description Uma correção incompleta para um problema anterior de negação de serviço deixou vários endpoints de API sem limites de tamanho de corpo. Um invasor remoto não autenticado pode enviar uma solicitação JSON especialmente elaborada contendo um slice IDs com milhões de elementos para esgotar a memória do sistema (RSS), resultando em uma negação de serviço. Essa amplificação de memória ocorre porque a aplicação chama json.NewDecoder(r.Body) diretamente sem um limite de tamanho, fazendo com que o uso de memória cresça linearmente com o tamanho da carga útil.
API Endpoints:
  • PUT /api/v1/messages (SetReadStatus)
  • DELETE /api/v1/messages (DeleteMessages)
  • PUT /api/v1/tags (SetMessageTags)
  • POST /api/v1/message/{id}/release (ReleaseMessage)
Vulnerable Parameters or Variables:
  • IDs
Recommendations Atualize o Mailpit para a versão 1.30.1 ou posterior. Como medida paliativa temporária, restrinja o acesso aos endpoints de API afetados apenas a redes confiáveis para minimizar o risco de exploração não autenticada.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48824
GHSA-28PQ-6QXG-WG5R
GO-2026-5868
OPENSUSE-SU-2026:21483-1

Produtos afetados

Mailpit