Ad

CVE-2026-82854

CRITICAL CVSS 4.0: 9,3 EPSS 1.13%
Обновлено 10 сентября 2026
Nodemailer
Параметр Значение
CVSS 9,3 (CRITICAL)
Уязвимые версии до 8.0.3
Устранено в версии 8.0.3
Тип уязвимости CWE-93
Поставщик Nodemailer
Публичный эксплойт Нет

Nodemailer до версии 8.0.4 уязвим для внедрения SMTP-команд через необработанный параметр конверта.размер. Когда приложение передает объект пользовательского конверта со свойством размера, содержащим символы CRLF, в sendMail(), это значение объединяется в команду SMTP MAIL FROM (как SIZE=...) без очистки, что позволяет внедрять произвольные команды SMTP, такие как RCPT TO, для автоматического добавления получателей, контролируемых злоумышленником. Для эксплуатации требуется, чтобы приложение предоставило размер конверта для ввода, контролируемого злоумышленником, поскольку Nodemailer не включает размер в автоматически создаваемый конверт по умолчанию.

Показать оригинальное описание (EN)

Nodemailer before 8.0.4 is vulnerable to SMTP command injection through the unsanitized envelope.size parameter. When an application passes a custom envelope object with a size property containing CRLF characters to sendMail(), the value is concatenated into the SMTP MAIL FROM command (as SIZE=...) without sanitization, allowing injection of arbitrary SMTP commands such as RCPT TO to silently add attacker-controlled recipients. Exploitation requires the application to expose the envelope size to attacker-controlled input, as Nodemailer does not include size in the default auto-constructed envelope.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Nodemailer Nodemailer
cpe:2.3:a:nodemailer:nodemailer:*:*:*:*:*:*:*:*
8.0.3