Ad

CVE-2026-82661

MEDIUM CVSS 4.0: 5,3 EPSS 0.19%
Обновлено 10 сентября 2026
Nodemailer
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 8.0.9
Устранено в версии 8.0.9
Тип уязвимости CWE-93
Поставщик Nodemailer
Публичный эксплойт Нет

Nodemailer до версии 8.0.9 не может очистить символы возврата каретки и перевода строки в полях комментариев списка, что позволяет злоумышленникам вставлять произвольные заголовки сообщений. Злоумышленник, контролирующий параметры list.*.comment, может внедрить последовательности CRLF для создания дополнительных заголовков в сгенерированных сообщениях RFC822, изменяя поведение почтового клиента и семантику сообщений.

Показать оригинальное описание (EN)

Nodemailer before 8.0.9 fails to sanitize carriage return and line feed characters in list comment fields, allowing attackers to inject arbitrary message headers. An attacker with control over list.*.comment parameters can inject CRLF sequences to create additional headers in generated RFC822 messages, altering mail client behavior and message semantics.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Nodemailer Nodemailer
cpe:2.3:a:nodemailer:nodemailer:*:*:*:*:*:*:*:*
8.0.9