CVE-2026-100700 в Debian: DoS через nodemailer и статус исправлений по дистрибутивам

CVE: CVE-2026-100700
Продукт: Debian
Дата публикации: 26.09.2026
Критичность: HIGH
CVSS: 8.7 (4.0)
EPSS: 0,28%; процентиль 18,27%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-100700 затрагивает пакет node-nodemailer в Debian. Ошибка возникает в free-text fallback regex паттерне addressparser из-за квадратичного backtracking. Атакующий может отправить специально сформированные значения заголовков email, содержащие длинные последовательности без пробелов, что блокирует Node.js event loop на десятки секунд и приводит к недоступности сервиса.

Основные характеристики​


Риск заключается в отказе от обслуживания веб-сервиса, использующего nodemailer для обработки входящей почты. Уязвимость не требует привилегий и может быть реализована удалённо через сеть.

  • Тип ошибки: CWE-407 — Error Control/Handling Deficiency; технически это quadratic backtracking в регулярном выражении.
  • CVSS v4.0: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X, оценка 8.7 (HIGH).
  • Условия атаки: удалённый доступ к сервису, принимающему email заголовки; отсутствие привилегий.
  • Факт эксплуатации: в предоставленных источниках нет подтверждения активной эксплуатации.
  • EPSS: 0,279% (процентиль 18,268%).

Какие продукты и версии затронуты​


В Debian затронут пакет node-nodemailer.

  • Debian bookworm: статус open, исправленной версии нет; текущая версия в репозитории — 6.8.0+~6.4.6-1.
  • Debian forky: статус resolved, исправленная версия — 10.0.10+~8.0.1-1.
  • Debian sid: статус resolved, исправленная версия — 10.0.10+~8.0.1-1; в репозитории sid указана версия 10.0.10+~8.0.2-1.
  • Debian trixie: статус open, исправленной версии нет; текущая версия в репозитории — 6.10.0+~6.4.17-1+deb13u1.

Причина уязвимости​


Уязвимость связана с обработкой email заголовков в nodemailer.

Компонент addressparser использует free-text fallback regex паттерн для разбора значений, которые не соответствуют строгой структуре адреса.

Этот паттерн демонстрирует quadratic backtracking behavior. При обработке длинных последовательностей символов без пробелов алгоритм регулярного выражения начинает многократно повторять проверки и откатывать их.

В результате вычисления занимают время, пропорциональное квадрату длины входных данных. Это приводит к блокировке Node.js event loop на десятки секунд.

Такое поведение классифицируется как CWE-407 — ошибка в управлении и обработке ошибок.

Как работает атака​


Атакующий взаимодействует с сервисом, использующим nodemailer для обработки входящих email.

Для реализации DoS достаточно отправить сообщение с заголовками, содержащими специально подобранные значения.

Значения должны включать длинные последовательности символов без пробелов. Это активирует quadratic backtracking в free-text fallback regex паттерне.

Node.js event loop блокируется на время выполнения расчётов. Сервис перестаёт обрабатывать другие запросы.

Блокировка может длиться десятки секунд, что приводит к отказу от обслуживания.

Атака не требует привилегий и может быть реализована удалённо.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Удалённый доступ: атакующий должен иметь возможность отправить email или HTTP-запрос к сервису, использующему nodemailer.
  • Обработка заголовков: сервис должен передавать значения email заголовков в nodemailer для разбора.
  • Длинные последовательности: входные данные должны содержать длинные строки без пробелов, активирующие quadratic backtracking.
  • Отсутствие rate limiting: отсутствие ограничений на длину и частоту запросов усиливает возможность блокировки event loop.

Возможный сценарий атаки​


Сценарий описывает взаимодействие с веб-сервисом, принимающим email.

Атакующий формирует сообщение с заголовком, содержащим длинную последовательность символов без пробелов.

Сервис передаёт это значение в nodemailer для обработки.

addressparser запускает free-text fallback regex паттерн.

Паттерн начинает quadratic backtracking из-за структуры входных данных.

Node.js event loop блокируется на десятки секунд.

В этот период сервис недоступен для других пользователей.

После завершения расчётов событие завершается, но повторные запросы с аналогичными значениями могут вызвать новую блокировку.

Есть ли публичный эксплойт​


В предоставленных источниках нет информации о публичном эксплойте или PoC.

Отсутствие сведений не означает отсутствие эксплойта. Это может означать, что данные не были опубликованы в доступных источниках на момент сбора.

Техническое описание уязвимости достаточно для понимания механики: длинные последовательности без пробелов в email заголовках активируют quadratic backtracking.

Подтверждённой эксплуатации в реальных атаках в предоставленных данных нет.

Признаки эксплуатации​


Специфичных IOC для CVE-2026-100700 в предоставленных источниках нет.

Для контроля можно использовать общие точки:

  • Длинные email заголовки: запросы с очень длинными значениями заголовков, особенно без пробелов.
  • Блокировка event loop: рост времени отклика Node.js приложения на обработку почты.
  • Высокая нагрузка на CPU: пиковые нагрузки при обработке входящих сообщений.
  • Отказы от обслуживания: временная недоступность сервиса в момент обработки подозрительных заголовков.

Эти признаки неспецифичны и могут возникать по другим причинам.

Как обнаружить атаку​


Для обнаружения атаки можно использовать следующие методы:

  • Мониторинг времени отклика: отслеживать рост времени ответа Node.js приложения при обработке email.
  • Анализ заголовков: фиксировать запросы с очень длинными значениями заголовков, особенно без пробелов.
  • Логи ошибок: искать сообщения об ошибках или замедлении обработки в логах nodemailer.
  • CPU load: отслеживать пиковые нагрузки на CPU во время обработки почты.

Эти методы неспецифичны и требуют корреляции с другими данными.

Как проверить свою версию​


Для проверки версии пакета node-nodemailer в Debian используйте следующие команды:

  • cat /etc/debian_version — проверка версии дистрибутива.
  • cat /etc/os-release — дополнительная информация о системе.
  • apt-cache policy node-nodemailer — просмотр доступных версий пакета.
  • dpkg-query -W -f='${Package} ${Version}\n' node-nodemailer — проверка установленной версии пакета.

Исправление​


Для устранения уязвимости обновите пакет node-nodemailer до исправленной версии.

  • Debian forky: обновите до 10.0.10+~8.0.1-1.
  • Debian sid: обновите до 10.0.10+~8.0.1-1 или выше.
  • Debian bookworm: статус open, исправленной версии нет; используйте временные меры защиты.
  • Debian trixie: статус open, исправленной версии нет; используйте временные меры защиты.

Обновление выполняется через стандартные механизмы пакетного менеджера Debian.

Временные меры защиты​


Для bookworm и trixie, где статус open, используйте следующие временные меры:

  • Ограничение длины заголовков: настройте веб-сервер или reverse proxy на ограничение длины email заголовков.
  • Rate limiting: ограничьте частоту запросов к сервису обработки почты.
  • Изоляция сервиса: разместите сервис обработки почты в отдельном контейнере или VM с ограниченными ресурсами.
  • Мониторинг: усильтесь мониторинг CPU и времени отклика для быстрого обнаружения блокировок.

Как проверить устранение уязвимости​


После обновления проверьте версию пакета:

  • dpkg-query -W -f='${Package} ${Version}\n' node-nodemailer — убедитесь, что версия соответствует исправленной.
  • Тестирование: отправьте тестовые email с длинными заголовками и убедитесь, что сервис не блокируется.
  • Логи: проверьте логи на наличие ошибок или замедлений после обновления.

Для forky и sid подтвердите, что версия 10.0.10+~8.0.1-1 установлена.

Вывод​


CVE-2026-100700 представляет риск DoS для сервисов, использующих nodemailer в Debian.

Уязвимость связана с quadratic backtracking в free-text fallback regex паттерне addressparser.

Для forky и sid доступна исправленная версия 10.0.10+~8.0.1-1.

Для bookworm и trixie статус open, исправленной версии нет; используйте временные меры защиты.

Обновление пакета является основным способом устранения уязвимости.

Официальные источники​


  1. NVD — CVE-2026-100700
  2. Debian Security Tracker — CVE-2026-100700
  3. FIRST EPSS — CVE-2026-100700

История обновлений статьи​


  • 27.09.2026 — Опубликована первая версия материала.
  • 28.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 01.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ