PT-2026-99371 · Npm · Nodemailer

CVE-2026-100700

·

Publicado

2026-09-26

·

Atualizado

2026-09-30

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas nodemailer versões anteriores a 10.0.6
Description Um problema de negação de serviço existe no padrão de regex de fallback de texto livre do addressparser. O padrão exibe backtracking quadrático, que ocorre quando um mecanismo de expressão regular leva uma quantidade exponencial de tempo para processar certas strings de entrada. Um invasor pode explorar isso fornecendo valores de cabeçalho de e-mail manipulados com sequências longas sem espaços em branco, o que bloqueia o loop de eventos do Node.js por dezenas de segundos e resulta na indisponibilidade do serviço.
Recommendations Atualize para a versão 10.0.6 ou posterior.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100700
GHSA-V53P-9FQP-M79J

Produtos afetados

Nodemailer