PT-2026-83726 · Npm · Nodemailer

·

CVE-2026-82661

·

Publicado

2026-06-15

·

Atualizado

2026-08-31

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Nodemailer versões anteriores a 8.0.9
Descrição O Nodemailer falha ao sanitizar caracteres de retorno de carro (CR) e alimentação de linha (LF) em campos de comentário de lista. Um invasor que consiga influenciar os parâmetros list.*.comment pode injetar sequências CRLF para criar cabeçalhos adicionais em mensagens RFC822 geradas. Isso ocorre porque o campo list.*.comment é inserido em valores de cabeçalho preparados que ignoram o sanitizador normal de valores de cabeçalho e são passados para a função mimeFuncs.foldLines(). Isso pode alterar o comportamento do cliente de e-mail e a semântica da mensagem ao adicionar cabeçalhos de metadados controlados pelo invasor.
Os parâmetros afetados incluem list.help.comment, list.unsubscribe.comment, list.subscribe.comment, list.post.comment, list.owner.comment, list.archive.comment e list.id.comment.
Recomendações Atualize o Nodemailer para a versão 8.0.9 ou posterior. Como medida paliativa temporária, restrinja ou sanitize a entrada do usuário fornecida aos parâmetros list.*.comment para garantir que não contenham caracteres CR ou LF.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82661
GHSA-268H-HP4C-CRQ3

Produtos afetados

Nodemailer