Ad

CVE-2026-92596

HIGH CVSS 4.0: 8,7 EPSS 0.45%
Обновлено 17 сентября 2026
Nodemailer
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 9.1.0
Устранено в версии 9.1.0
Тип уязвимости CWE-400 (Неконтролируемое потребление ресурсов)
Поставщик Nodemailer
Публичный эксплойт Нет

Nodemailer before 9.1.0 contains a quadratic time complexity vulnerability in the addressparser component that allows remote attackers to cause denial of service by supplying a crafted comma-separated address list. Attackers can send a single email with a large number of addresses to block the Node.js event loop for extended periods, consuming 100% CPU and freezing the process.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Nodemailer Nodemailer
cpe:2.3:a:nodemailer:nodemailer:*:*:*:*:*:*:*:*
9.1.0