CVE-2026-92598
OrtaTeknik Veri (Otomatik)
- CVSS Skoru
- 6.5
- EPSS
- —
- CWE
- CWE-436
- KEV Durumu
- Hayır
Nodemailer 9.1.0 sürümünden önce, uluslararası alan adlarını kodlarken UTS-46 normalizasyonunu uygulamayı başaramaz, bu da alan adı çözümleyicisinin standartlara uygun parse edicilerden farklı bir Punycode A-etiketi hesaplamasına neden olur. Saldırganlar, görünmez karakterler veya uyumluluk eşlemeleri içeren alıcı adresleri oluşturabilir, bu adresler alan adı izin listesi kontrollerini geçer ancak SMTP aracılığıyla saldırganın kontrol ettiği alan adlarına teslim edilir.
Orijinal açıklama (İngilizce)
Nodemailer before 9.1.0 fails to apply UTS-46 normalization when encoding international domain names, causing the domain resolver to compute a different Punycode A-label than standards-compliant parsers. Attackers can craft recipient addresses with invisible characters or compatibility mappings that pass domain allow-list checks but are delivered to attacker-controlled domains via SMTP.
Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.
