CVE-2026-100700 в Debian: DoS через nodemailer, затронутые релизы и проверка версий

CVE: CVE-2026-100700
Продукт: Debian
Дата публикации: 26.09.2026
Критичность: HIGH
CVSS: 8.7 (4.0)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-100700 затрагивает пакет node-nodemailer в Debian. Она позволяет заблокировать Node.js event loop на десятки секунд за счёт специально сформированных значений email header, что приводит к недоступности сервиса. В Debian статус по bookworm и trixie — open, по forky и sid — resolved.

Основные характеристики​


Риск заключается в отказе от службы из-за квадратичного backtracking в регулярном выражении free-text fallback внутри addressparser.

  • Тип ошибки: CWE-407 (Improper Resource Management)
  • CVSS-вектор: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • CVSS score: 8.7 (HIGH)
  • Условие атаки: удалённый, без необходимости авторизации и взаимодействия с пользователем
  • Влияние: блокировка Node.js event loop на десятки секунд, отказ от службы
  • EPSS: нет данных

Какие продукты и версии затронуты​


В Debian затронут исходный пакет node-nodemailer.

  • bookworm — статус open, исправленной версии в треке нет, текущая версия из репозитория: 6.8.0+~6.4.6-1
  • forky — статус resolved, исправленная версия: 10.0.10+~8.0.1-1
  • sid — статус resolved, исправленная версия: 10.0.10+~8.0.1-1, репозиторий содержит 10.0.10+~8.0.2-1
  • trixie — статус open, исправленной версии в треке нет, текущая версия из репозитория: 6.10.0+~6.4.17-1+deb13u1

Причина уязвимости​


Уязвимость находится в free-text fallback regex pattern внутри addressparser.

Паттерн демонстрирует квадратичный backtracking при обработке определённых входных данных.

Атакующий может передать email header с длинными последовательностями без пробелов, что вызывает избыточную работу регулярного выражения и блокировку Node.js event loop на десятки секунд.

Как работает атака​


Входные данные поступают через значения email header, которые обрабатываются nodemailer.

При обработке free-text fallback addressparser применяет регулярное выражение с квадратичным backtracking.

Длинные последовательности без пробелов в header заставляют regex выполнять избыточное количество проверок.

Node.js event loop блокируется на десятки секунд, что приводит к отказу от службы.

Условия успешной эксплуатации​


Для реализации DoS необходимы следующие условия:

  • удалённый доступ к сервису, использующему nodemailer для обработки email header
  • возможность передать сформированный email header в обработчик nodemailer
  • наличие версии node-nodemailer до исправления в Debian: bookworm или trixie
  • отсутствие ограничений на длину и структуру значений header

Возможный сценарий атаки​


Администратор запустил сервис на Debian bookworm или trixie с установленным пакетом node-nodemailer.

Сервис принимает входящие email сообщения через nodemailer.

Атакующий отправляет сообщение с заголовком, содержащим длинную последовательность без пробелов.

addressparser обрабатывает free-text fallback и запускает квадратичный backtracking.

Node.js event loop блокируется на десятки секунд, сервис перестаёт отвечать на другие запросы.

Есть ли публичный эксплойт​


В предоставленных источниках нет отдельного раздела с готовым эксплойтом или PoC.

Описание уязвимости содержит техническую механику: квадратичный backtracking в free-text fallback regex pattern и блокировку Node.js event loop на десятки секунд.

Отсутствие сведений о публичном эксплойте не означает, что он не существует; данные ограничены только переданным пакетом доказательств.

Признаки эксплуатации​


Специфичных IOC для CVE-2026-100700 в предоставленных источниках нет.

Ниже приведены общие точки контроля, которые не являются специфичными признаками эксплуатации:

  • рост времени отклика Node.js сервисов на обработку email header
  • блокировка event loop на десятки секунд при обработке входящих сообщений
  • увеличение CPU и памяти в процессах nodemailer во время обработки длинных значений header
  • наличие аномально длинных последовательностей без пробелов в логированных email header

Как обнаружить атаку​


Для обнаружения можно использовать следующие подходы:

  • мониторинг времени отклика Node.js event loop в сервисах, использующих nodemailer
  • анализ логов nodemailer на аномально длинные значения email header
  • отслеживание CPU и памяти процессов node-nodemailer во время обработки входящих сообщений
  • проверка версий пакета через dpkg-query -W -f='${Package} ${Version}\n' node-nodemailer
  • сравнение установленной версии с исправленными версиями из Debian Security Tracker

Как проверить свою версию​


Команды проверки версии для Debian:

  • cat /etc/debian_version — показывает кодовое имя и версию Debian
  • cat /etc/os-release — показывает имя дистрибутива и версию
  • apt-cache policy node-nodemailer — показывает доступные версии пакета в репозиториях
  • dpkg-query -W -f='${Package} ${Version}\n' node-nodemailer — показывает установленную версию пакета

В команде apt-cache policy <имя-пакета> и dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета> замените <имя-пакета> на node-nodemailer.

Исправление​


Для устранения уязвимости в Debian:

  • обновите пакет node-nodemailer до исправленной версии в forky: 10.0.10+~8.0.1-1
  • обновите пакет node-nodemailer до исправленной версии в sid: 10.0.10+~8.0.1-1
  • для bookworm и trixie статус open, исправления нет; используйте временные меры
  • после обновления выполните проверку установленной версии через dpkg-query -W -f='${Package} ${Version}\n' node-nodemailer

Временные меры защиты​


Для bookworm и trixie, где статус open:

  • ограничьте длину значений email header на уровне reverse proxy или mail gateway
  • отключите обработку free-text fallback в nodemailer, если это возможно в конфигурации сервиса
  • используйте rate limiting для входящих email сообщений
  • изолируйте сервисы nodemailer от критичных систем и ограничьте их доступность
  • мониторьте CPU и память процессов node-nodemailer и настраивайте алерты при аномальных значениях

Как проверить устранение уязвимости​


После обновления выполните:

  • dpkg-query -W -f='${Package} ${Version}\n' node-nodemailer — убедитесь, что версия соответствует исправленной из Debian Security Tracker
  • apt-cache policy node-nodemailer — проверьте, что установленная версия является последней в репозитории
  • перезапустите сервис nodemailer и проверьте логи на отсутствие ошибок при обработке email header
  • выполните тестовую отправку email с нормальными значениями header и убедитесь, что event loop не блокируется

Вывод​


CVE-2026-100700 в Debian затрагивает пакет node-nodemailer в bookworm и trixie.

Уязвимость позволяет заблокировать Node.js event loop на десятки секунд через специально сформированные email header.

Для forky и sid доступны исправленные версии, для bookworm и trixie — нет.

Администратору необходимо проверить установленную версию, обновить пакет в доступных релизах и применить временные меры в open-релизах.

Официальные источники​


  1. NVD — CVE-2026-100700
  2. Debian Security Tracker — CVE-2026-100700

История обновлений статьи​


  • 27.09.2026 — Опубликована первая версия материала.
  • 28.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ