PT-2026-79204 · Mailpit · Mailpit

CVE-2026-67447

·

Publicado

2026-08-20

·

Atualizado

2026-09-04

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas Mailpit versões 1.30.0 até 1.30.4
Descrição Um cliente SMTP não autenticado pode causar pressão substancial de memória ao enviar uma única linha que exceda o MaxMessageSize configurado. Isso ocorre porque a função readData() em internal/smtpd/smtpd.go chama bufio.Reader.ReadBytes antes de validar o tamanho combinado de data e line em relação ao Server.MaxSize. Consequentemente, a linha completa é alocada na memória antes que o sistema retorne uma rejeição 552 5.3.4.
Recomendações Atualizar para a versão 1.30.5.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-67447
GHSA-R553-M4FV-5V97
GO-2026-6272
OPENSUSE-SU-2026:21761-1

Produtos afetados

Mailpit