PT-2026-83727 · Npm · Nodemailer

·

CVE-2026-82662

·

Publicado

2026-06-15

·

Atualizado

2026-08-31

CVSS v4.0

8.3

Alta

VetorAV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Nodemailer versões anteriores a 8.0.8
Description O Nodemailer desativa a verificação de certificado TLS em seu cliente fetch HTTPS interno localizado em lib/fetch/index.js ao definir rejectUnauthorized: false. Essa configuração faz com que as solicitações de token OAuth2 confiem em certificados HTTPS inválidos ou autoassinados, ignorando a validação de nome de host e a verificação da cadeia de CA. Consequentemente, um invasor em uma posição de machine-in-the-middle pode interceptar credenciais OAuth sensíveis transmitidas por conexões HTTPS comprometidas, incluindo o client secret, refresh token e tokens de acesso.
Recommendations Atualize o Nodemailer para a versão 8.0.8 ou posterior.

Exploit

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82662
GHSA-R7G4-QG5F-QQM2

Produtos afetados

Nodemailer