PT-2026-99371 · Npm · Nodemailer
CVE-2026-100700
·
Publicado
2026-09-26
·
Atualizado
2026-09-30
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
nodemailer versões anteriores a 10.0.6
Description
Um problema de negação de serviço existe no padrão de regex de fallback de texto livre do addressparser. O padrão exibe backtracking quadrático, que ocorre quando um mecanismo de expressão regular leva uma quantidade exponencial de tempo para processar certas strings de entrada. Um invasor pode explorar isso fornecendo valores de cabeçalho de e-mail manipulados com sequências longas sem espaços em branco, o que bloqueia o loop de eventos do Node.js por dezenas de segundos e resulta na indisponibilidade do serviço.
Recommendations
Atualize para a versão 10.0.6 ou posterior.
Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Nodemailer