CVE: CVE-2026-100700
Продукт: Debian
Дата публикации: 26.09.2026
Критичность: HIGH
CVSS: 8.7 (4.0)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-100700 затрагивает пакет node-nodemailer в Debian. Она позволяет заблокировать Node.js event loop на десятки секунд за счёт специально сформированных значений email header, что приводит к недоступности сервиса. В Debian статус по bookworm и trixie — open, по forky и sid — resolved.
Основные характеристики
Риск заключается в отказе от службы из-за квадратичного backtracking в регулярном выражении free-text fallback внутри addressparser.
- Тип ошибки: CWE-407 (Improper Resource Management)
- CVSS-вектор:
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
- CVSS score: 8.7 (HIGH)
- Условие атаки: удалённый, без необходимости авторизации и взаимодействия с пользователем
- Влияние: блокировка Node.js event loop на десятки секунд, отказ от службы
- EPSS: нет данных
Какие продукты и версии затронуты
В Debian затронут исходный пакет
node-nodemailer.- bookworm — статус open, исправленной версии в треке нет, текущая версия из репозитория:
6.8.0+~6.4.6-1
- forky — статус resolved, исправленная версия:
10.0.10+~8.0.1-1
- sid — статус resolved, исправленная версия:
10.0.10+~8.0.1-1, репозиторий содержит10.0.10+~8.0.2-1
- trixie — статус open, исправленной версии в треке нет, текущая версия из репозитория:
6.10.0+~6.4.17-1+deb13u1
Причина уязвимости
Уязвимость находится в free-text fallback regex pattern внутри addressparser.
Паттерн демонстрирует квадратичный backtracking при обработке определённых входных данных.
Атакующий может передать email header с длинными последовательностями без пробелов, что вызывает избыточную работу регулярного выражения и блокировку Node.js event loop на десятки секунд.
Как работает атака
Входные данные поступают через значения email header, которые обрабатываются nodemailer.
При обработке free-text fallback addressparser применяет регулярное выражение с квадратичным backtracking.
Длинные последовательности без пробелов в header заставляют regex выполнять избыточное количество проверок.
Node.js event loop блокируется на десятки секунд, что приводит к отказу от службы.
Условия успешной эксплуатации
Для реализации DoS необходимы следующие условия:
- удалённый доступ к сервису, использующему nodemailer для обработки email header
- возможность передать сформированный email header в обработчик nodemailer
- наличие версии node-nodemailer до исправления в Debian: bookworm или trixie
- отсутствие ограничений на длину и структуру значений header
Возможный сценарий атаки
Администратор запустил сервис на Debian bookworm или trixie с установленным пакетом
node-nodemailer.Сервис принимает входящие email сообщения через nodemailer.
Атакующий отправляет сообщение с заголовком, содержащим длинную последовательность без пробелов.
addressparser обрабатывает free-text fallback и запускает квадратичный backtracking.
Node.js event loop блокируется на десятки секунд, сервис перестаёт отвечать на другие запросы.
Есть ли публичный эксплойт
В предоставленных источниках нет отдельного раздела с готовым эксплойтом или PoC.
Описание уязвимости содержит техническую механику: квадратичный backtracking в free-text fallback regex pattern и блокировку Node.js event loop на десятки секунд.
Отсутствие сведений о публичном эксплойте не означает, что он не существует; данные ограничены только переданным пакетом доказательств.
Признаки эксплуатации
Специфичных IOC для CVE-2026-100700 в предоставленных источниках нет.
Ниже приведены общие точки контроля, которые не являются специфичными признаками эксплуатации:
- рост времени отклика Node.js сервисов на обработку email header
- блокировка event loop на десятки секунд при обработке входящих сообщений
- увеличение CPU и памяти в процессах nodemailer во время обработки длинных значений header
- наличие аномально длинных последовательностей без пробелов в логированных email header
Как обнаружить атаку
Для обнаружения можно использовать следующие подходы:
- мониторинг времени отклика Node.js event loop в сервисах, использующих nodemailer
- анализ логов nodemailer на аномально длинные значения email header
- отслеживание CPU и памяти процессов
node-nodemailerво время обработки входящих сообщений
- проверка версий пакета через
dpkg-query -W -f='${Package} ${Version}\n' node-nodemailer
- сравнение установленной версии с исправленными версиями из Debian Security Tracker
Как проверить свою версию
Команды проверки версии для Debian:
cat /etc/debian_version— показывает кодовое имя и версию Debian
cat /etc/os-release— показывает имя дистрибутива и версию
apt-cache policy node-nodemailer— показывает доступные версии пакета в репозиториях
dpkg-query -W -f='${Package} ${Version}\n' node-nodemailer— показывает установленную версию пакета
В команде
apt-cache policy <имя-пакета> и dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета> замените <имя-пакета> на node-nodemailer.Исправление
Для устранения уязвимости в Debian:
- обновите пакет
node-nodemailerдо исправленной версии в forky:10.0.10+~8.0.1-1
- обновите пакет
node-nodemailerдо исправленной версии в sid:10.0.10+~8.0.1-1
- для bookworm и trixie статус open, исправления нет; используйте временные меры
- после обновления выполните проверку установленной версии через
dpkg-query -W -f='${Package} ${Version}\n' node-nodemailer
Временные меры защиты
Для bookworm и trixie, где статус open:
- ограничьте длину значений email header на уровне reverse proxy или mail gateway
- отключите обработку free-text fallback в nodemailer, если это возможно в конфигурации сервиса
- используйте rate limiting для входящих email сообщений
- изолируйте сервисы nodemailer от критичных систем и ограничьте их доступность
- мониторьте CPU и память процессов
node-nodemailerи настраивайте алерты при аномальных значениях
Как проверить устранение уязвимости
После обновления выполните:
dpkg-query -W -f='${Package} ${Version}\n' node-nodemailer— убедитесь, что версия соответствует исправленной из Debian Security Tracker
apt-cache policy node-nodemailer— проверьте, что установленная версия является последней в репозитории
- перезапустите сервис nodemailer и проверьте логи на отсутствие ошибок при обработке email header
- выполните тестовую отправку email с нормальными значениями header и убедитесь, что event loop не блокируется
Вывод
CVE-2026-100700 в Debian затрагивает пакет
node-nodemailer в bookworm и trixie.Уязвимость позволяет заблокировать Node.js event loop на десятки секунд через специально сформированные email header.
Для forky и sid доступны исправленные версии, для bookworm и trixie — нет.
Администратору необходимо проверить установленную версию, обновить пакет в доступных релизах и применить временные меры в open-релизах.
Официальные источники
История обновлений статьи
- 27.09.2026 — Опубликована первая версия материала.
- 28.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
