PT-2026-83724 · Npm · Nodemailer

·

CVE-2026-82659

·

Publicado

2026-06-17

·

Atualizado

2026-08-31

CVSS v2.0

7.5

Alta

VetorAV:N/AC:L/Au:S/C:C/I:P/A:N
Nome do Software Vulnerável e Versões Afetadas nodemailer versões anteriores a 9.0.1
Description Atacantes autenticados podem ler arquivos locais arbitrários ou realizar server-side request forgery (SSRF) ao explorar uma falha na aplicação das flags disableFileAccess e disableUrlAccess na opção raw ao nível da mensagem. Embora essas flags tenham a intenção de isolar entradas não confiáveis, impedindo a leitura de arquivos locais ou a busca de URLs, a função MailComposer.compile() não as transmite ao construir o nó MIME raiz para uma mensagem raw.
Um atacante pode explorar isso fornecendo um objeto raw contendo a propriedade path para ler arquivos sensíveis do servidor ou a propriedade href para fazer requisições a endpoints internos ou de metadados. O conteúdo recuperado é então incluído no corpo da mensagem de saída e entregue a um destinatário escolhido pelo atacante. Este problema afeta todos os transportes integrados, incluindo SMTP, SES, sendmail, stream e JSON.
Recommendations Atualize o nodemailer para a versão 9.0.1 ou posterior. Como mitigação temporária, evite usar a opção raw ao processar entradas não confiáveis se disableFileAccess ou disableUrlAccess forem necessários.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-13686
CVE-2026-82659
GHSA-H3HJ-CMCX-XC66
GHSA-P6GQ-J5CR-W38F

Produtos afetados

Nodemailer