PT-2026-94114 · Npm · Nodemailer

·

CVE-2026-92597

·

Publicado

2026-09-08

·

Atualizado

2026-09-16

CVSS v4.0

8.3

Alta

VetorAV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Nodemailer versões 6.9.16 até 9.0.x
Descrição O Nodemailer processa incorretamente comentários RFC 5322 em endereços de e-mail. No componente lib/addressparser, quando um comentário é fechado imediatamente antes de um caractere de não-quebra, o tokenizador concatena os átomos circundantes em vez de tratar o comentário como um espaço em branco de dobra (CFWS) que deveria encerrar o domínio. Por exemplo, um endereço como user@good-corp.com(x)evil.com é interpretado como good-corp.comevil.com em vez de good-corp.com.
Isso cria um conflito de interpretação onde uma aplicação que utiliza um parser RFC 5322 rigoroso ou uma lista de permissões (allow-list) simples de prefixo/substring para validação de domínio pode ser enganada, acreditando que um endereço é legítimo, enquanto o Nodemailer entrega o e-mail para um domínio controlado por um invasor. Isso afeta tanto o envelope SMTP RCPT TO quanto os cabeçalhos To:/From:. A causa raiz está na função handleAddress e no tratamento da propriedade noBreak pelo tokenizador em lib/addressparser/index.js.
Recomendações Atualize o Nodemailer para a versão 9.1.0 ou posterior. Como mitigação temporária, evite o uso de listas de permissões simples de prefixo ou substring para validação de domínio de e-mail e garanta que qualquer parser RFC 5322 rigoroso utilizado para validação esteja configurado para inspecionar e rejeitar defeitos de análise.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-92597
GHSA-CC9R-2J5M-2M83

Produtos afetados

Nodemailer