Ad

CVE-2026-48824

MEDIUM CVSS 3.1: 5,3 EPSS 0.42%
Обновлено 28 июля 2026
Docker
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 1.30.1
Устранено в версии 1.30.1
Тип уязвимости CWE-770 (Выделение ресурсов без ограничений)
Поставщик Docker
Публичный эксплойт Нет

Mailpit — это инструмент тестирования электронной почты и API для разработчиков. До версии 1.30.1 исправление для GHSA-fpxj-m5q8-fphw (CVE-2026-45710, «Mailpit: установите ограничение по умолчанию в 50 МБ в месяц для предотвращения DoS через неограниченные размеры SMTP-данных и /api/v1/send») переносило только `POST /api/v1/send` с `http.MaxBytesReader`. Четыре других конечных точки API Mailpit JSON-body: PUT /api/v1/messages (SetReadStatus), DELETE /api/v1/messages (DeleteMessages), PUT /api/v1/tags (SetMessageTags) и POST /api/v1/message/{id}/release (ReleaseMessage) по-прежнему вызывают `json.NewDecoder(r.Body)` напрямую, без ограничения размера тела и оставаться доступным без аутентификации в стандартном развертывании `docker run axllent/mailpit:latest`.

Неаутентифицированный удаленный злоумышленник может опубликовать фрагмент идентификаторов из нескольких миллионов элементов и увеличить RSS с ~ 25 МБ базового уровня до ~ 450 МБ на тело запроса размером 16 МБ. Повторение между несколькими соединениями приводит к одинаковому усилению каждого запроса для каждого процесса. Версия 1.30.1 содержит патч.

Показать оригинальное описание (EN)

Mailpit is an email testing tool and API for developers. Prior to version 1.30.1, the fix for GHSA-fpxj-m5q8-fphw (CVE-2026-45710, "Mailpit: Set a default 50MB p/m limit to prevent DoS via unlimited SMTP DATA and /api/v1/send body sizes") wrapped only `POST /api/v1/send` with `http.MaxBytesReader`. The four other Mailpit JSON-body API endpoints `PUT /api/v1/messages` (SetReadStatus), `DELETE /api/v1/messages` (DeleteMessages), `PUT /api/v1/tags` (SetMessageTags), and `POST /api/v1/message/{id}/release` (ReleaseMessage) still call `json.NewDecoder(r.Body)` directly with no body-size cap and remain reachable unauthenticated in the default `docker run axllent/mailpit:latest` deploy. An unauthenticated remote attacker can post a multi-million-element `IDs` slice and drive RSS from ~25 MiB baseline to ~450 MiB per 16 MB request body. Repeating across multiple connections accumulates the same per-request amplification per process. Version 1.30.1 contains a patch.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Axllent Mailpit
cpe:2.3:a:axllent:mailpit:*:*:*:*:*:*:*:*
1.30.1