CVE-2026-92596
YüksekTeknik Veri (Otomatik)
- CVSS Skoru
- 7.5
- EPSS
- —
- CWE
- CWE-400
- KEV Durumu
- Hayır
Nodemailer 9.1.0 sürümünden önceki sürümlerinde, addressparser bileşeninde kare zaman karmaşıklığı zafiyeti mevcuttur ve bu, uzaktan saldırganların işleme konulmuş virgülle ayrılmış adres listesi sağlamalarına olanak tanır ve hizmet reddi saldırısı gerçekleştirmelerine izin verir. Saldırganlar, büyük sayıda adrese sahip tek bir e-posta gönderebilir ve Node.js olay döngüsünü uzun süreler boyunca engelleyerek %100 CPU tüketimi yapabilir ve işlemi dondurabilir.
Orijinal açıklama (İngilizce)
Nodemailer before 9.1.0 contains a quadratic time complexity vulnerability in the addressparser component that allows remote attackers to cause denial of service by supplying a crafted comma-separated address list. Attackers can send a single email with a large number of addresses to block the Node.js event loop for extended periods, consuming 100% CPU and freezing the process.
Referanslar
- https://github.com/nodemailer/nodemailer/commit/34da642
- https://github.com/nodemailer/nodemailer/commit/7cc38af
- https://github.com/nodemailer/nodemailer/commit/83b8c48
- https://github.com/nodemailer/nodemailer/commit/9116da9
- https://github.com/nodemailer/nodemailer/security/advisories/GHSA-2x7j-588g-ccc2
- https://www.vulncheck.com/advisories/nodemailer-before-9.1.0-denial-of-service-via-addressparser
Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.
