PT-2026-99372 · Npm · Nodemailer

·

CVE-2026-100701

·

Publicado

2026-09-26

·

Atualizado

2026-09-28

CVSS v4.0

6.0

Média

VetorAV:N/AC:H/AT:P/PR:L/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Nodemailer versões 5.0.0 até 10.0.1
Description O Nodemailer utiliza um cache de DNS global do processo indexado apenas pelo host DNS, enquanto cada entrada de cache armazena o tls.servername específico do chamador. Quando dois transportes TLS/SMTPS diretos configurados com secure: true resolvem o mesmo host não-IP com valores de tls.servername diferentes, o servername do primeiro transporte é retornado no acerto do cache. Isso sobrescreve o valor configurado do segundo transporte, fazendo com que o Nodemailer envie um valor de Server Name Indication (SNI) incorreto e valide o certificado do peer contra a identidade errada. Em serviços multi-tenant ou gateways SMTP roteados por SNI, um invasor que consiga preparar o cache pode fazer com que um transporte vítima se conecte ao host virtual TLS do invasor e aceite o certificado do invasor, mesmo com rejectUnauthorized: true, expondo as credenciais SMTP da vítima.
Recommendations Atualize o Nodemailer para a versão 10.0.2.

Exploit

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100701
GHSA-6VJ9-MWQ6-2F5V

Produtos afetados

Nodemailer