PT-2026-83731 · Npm · Nodemailer

·

CVE-2026-82854

·

Publicado

2026-03-26

·

Atualizado

2026-08-31

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Nodemailer versões anteriores a 8.0.4
Descrição Um problema de injeção de comando SMTP ocorre quando um objeto envelope personalizado é passado para a função sendMail(). Se a propriedade size dentro deste objeto contiver caracteres CRLF (Carriage Return Line Feed), o valor é concatenado diretamente no comando SMTP MAIL FROM sem sanitização. Isso permite que um invasor encerre o comando atual e injete comandos SMTP arbitrários, como RCPT TO, para adicionar silenciosamente destinatários não autorizados aos e-mails enviados. Este problema ocorre porque a propriedade size não é validada para caracteres CRLF, ao contrário de outros parâmetros do envelope. A exploração é possível apenas se a aplicação fornecer explicitamente um objeto envelope personalizado e expuser o parâmetro size a entradas controladas por um invasor, já que este não é incluído no envelope construído automaticamente por padrão.
Recomendações Atualize o Nodemailer para a versão 8.0.4 ou posterior. Como medida paliativa temporária, evite usar o parâmetro size dentro do objeto envelope na função sendMail() se a entrada for controlada pelo usuário.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82854
GHSA-C7W3-X93F-QMM8

Produtos afetados

Nodemailer