PT-2026-98220 · Github · Mail-Mime-Parser

CVE-2026-61816

·

Publicado

2026-09-24

·

Atualizado

2026-09-25

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas zbateson/mail-mime-parser versões 2.0.0 até 3.0.5 zbateson/mail-mime-parser versões 4.0.0 até 4.0.1
Description Um problema de consumo descontrolado de recursos e complexidade algorítmica afeta aplicações que processam e-mails não confiáveis. Três caminhos de processamento independentes apresentam custos superlineares, o que significa que um limite de tamanho de bytes na entrada não impede a exaustão de recursos. Uma mensagem manipulada com menos de 2 MB pode causar consumo significativo de CPU ou alocar centenas de megabytes a vários gigabytes de memória, levando ao encerramento por falta de memória (out-of-memory kill) e negação de serviço. O custo é cobrado na primeira chamada à função getAllParts() ou ao ler o conteúdo.
Detalhes técnicos incluem:
  • Aninhamento profundo de multipart: A função MimeParserService::findContentBoundary() e a função ParserMimePartProxy::setEndBoundaryFound() criam uma complexidade de O(depth²).
  • Muitas partes irmãs: A função PartChildrenContainer::add() reindexa todo o array a cada chamada, resultando em complexidade O(n²).
  • Buffer de cabeçalho ilimitado: A função HeaderParserService::parse() lê linhas de cabeçalho sem limites de contagem ou tamanho total, permitindo que uma mensagem pequena consuma gigabytes de memória.
Recommendations Para as versões 2.0.0 até 3.0.5, atualize para a versão 3.0.6 ou posterior. Para as versões 4.0.0 até 4.0.1, atualize para a versão 4.0.2 ou posterior. Restrinja a exposição do parser a entradas não confiáveis. Execute o processamento sob um memory limit e limite de tempo de execução restritos.

Exploit

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-61816
GHSA-F6V3-2QMR-VFJX

Produtos afetados

Mail-Mime-Parser