Ad

CVE-2026-82662

HIGH CVSS 4.0: 8,3 EPSS 0.12%
Обновлено 10 сентября 2026
Nodemailer
Параметр Значение
CVSS 8,3 (HIGH)
Уязвимые версии до 8.0.8
Устранено в версии 8.0.8
Тип уязвимости CWE-295 (Неправильная проверка сертификата)
Поставщик Nodemailer
Публичный эксплойт Нет

Nodemailer до версии 8.0.8 отключает проверку сертификата TLS в lib/fetch/index.js с помощью параметра ignoreUnauthorized: false, что позволяет злоумышленникам перехватывать запросы токенов OAuth2. Злоумышленники, занимающие позицию «машина посередине», могут перехватывать секреты клиента OAuth, обновлять токены и токены доступа, передаваемые через скомпрометированные соединения HTTPS.

Показать оригинальное описание (EN)

Nodemailer before 8.0.8 disables TLS certificate verification in lib/fetch/index.js through rejectUnauthorized: false, allowing attackers to intercept OAuth2 token requests. Attackers in a machine-in-the-middle position can capture OAuth client secrets, refresh tokens, and access tokens transmitted over compromised HTTPS connections.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Nodemailer Nodemailer
cpe:2.3:a:nodemailer:nodemailer:*:*:*:*:*:*:*:*
8.0.8