PT-2026-83725 · Npm · Nodemailer

·

CVE-2026-82660

·

Publicado

2026-06-15

·

Atualizado

2026-08-31

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Nodemailer versões anteriores a 8.0.9
Description O Nodemailer falha ao aplicar as opções de segurança disableFileAccess e disableUrlAccess durante a normalização de mensagens ao utilizar o jsonTransport. Isso ocorre porque a função shared.resolveContent(), chamada durante a serialização, não verifica essas flags de controle de acesso. Consequentemente, um invasor que controle os campos de conteúdo da mensagem pode ignorar as restrições pretendidas para ler arquivos locais ou disparar requisições HTTP(S) externas. Este problema também é acessível quando o attachDataUrls está habilitado, pois aciona um caminho de pré-resolução semelhante através da função convertDataImages().
Detalhes técnicos incluem:
  • API Endpoints: O problema é disparado quando o createTransport() é configurado com jsonTransport: true.
  • Vulnerable Parameters or Variables: Invasores podem explorar isso fornecendo valores path ou href em campos de conteúdo de mensagem, como anexos ou o campo text.
  • Function Names: A vulnerabilidade reside na função shared.resolveContent() e é disparada durante o processo mail.normalize().
Recommendations Atualize o Nodemailer para a versão 8.0.9 ou posterior. Como medida paliativa temporária, evite usar o jsonTransport ou o recurso attachDataUrls ao processar mensagens com conteúdo controlado pelo usuário até que a atualização seja aplicada.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82660
GHSA-WQVQ-JVPQ-H66F

Produtos afetados

Nodemailer