CVE-2026-82854 в Debian: SMTP-инъекция в Nodemailer через envelope.size

CVE: CVE-2026-82854
Продукт: Debian
Дата публикации: 31.08.2026
Критичность: CRITICAL
CVSS: 9.3 (4.0)
EPSS: 1,13%; процентиль 63,87%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Библиотека Nodemailer в версиях до 8.0.4 уязвима к инъекции SMTP-команд через параметр envelope.size. Злоумышленник может внедрить произвольные команды, такие как RCPT TO, добавляя несанкционированных получателей к отправляемым письмам.

В Debian пакет node-nodemailer в релизах bookworm и trixie пока не обновлен, тогда как в forky и sid исправление уже доступно. Статья описывает механику уязвимости, условия эксплуатации и способы проверки статуса пакета.

Основные характеристики​


Уязвимость позволяет нарушителю внедрять произвольные SMTP-команды в процесс отправки почты, что приводит к несанкционированной рассылке и потенциальной утечке данных. Риск реализуется только при передаче пользовательского ввода в параметр envelope.size.

  • CVSS 4.0: 9.3 (CRITICAL) — высокий уровень опасности из-за удаленного доступа и отсутствия необходимости в аутентификации.
  • CVSS-вектор: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • EPSS: 1,13% (процентиль 63,87%) — вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.
  • CWE: CWE-93 (CRLF Injection) — классическая инъекция управляющих символов в сетевой протокол.
  • CISA KEV: не включена в каталог известных эксплуатируемых уязвимостей.

Какие продукты и версии затронуты​


В Debian уязвимость затрагивает пакет node-nodemailer. Статус исправлений различается по релизам:

  • bookworm: статус open, исправление отсутствует. Установленная версия: 6.8.0+~6.4.6-1.
  • trixie: статус open, исправление отсутствует. Установленная версия: 6.10.0+~6.4.17-1+deb13u1.
  • forky: статус resolved, исправление доступно. Версия: 8.0.4+~7.0.11-1.
  • sid: статус resolved, исправление доступно. Версия: 8.0.4+~7.0.11-1.

Актуальная информация о статусе отслеживания доступна в Debian Security Tracker.

Причина уязвимости​


Причина уязвимости — отсутствие санитизации управляющих символов CRLF (Carriage Return, Line Feed) в параметре envelope.size при формировании SMTP-команды MAIL FROM.

Nodemailer конкатенирует значение свойства size из объекта envelope в строку SMTP без проверки на наличие символов, разделяющих команды. Это позволяет нарушителю завершить текущую команду и начать новую, используя CRLF как разделитель.

Как работает атака​


Атакующий управляет значением параметра envelope.size, передавая в него строку, содержащую CRLF и произвольные SMTP-команды. Например, внедрение команды RCPT TO: [email protected] приводит к добавлению адреса атакующего в список получателей.

SMTP-сервер обрабатывает внедренную команду как легитимную, поскольку синтаксически она корректна. Это позволяет нарушителю перехватить копию письма или направить его на подконтрольный сервер для анализа содержимого.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимо соблюдение следующих условий:

  • Приложение использует Nodemailer в версии до 8.0.4.
  • Приложение передает в sendMail() кастомный объект envelope со свойством size.
  • Значение свойства size формируется на основе данных, контролируемых пользователем (например, из HTTP-запроса).

По умолчанию Nodemailer не включает size в автоматически сконструированный envelope, поэтому уязвимость реализуется только при явной передаче этого параметра приложением.

Возможный сценарий атаки​


Пользователь отправляет форму, в одном из полей которой он вводит строку, содержащую CRLF и SMTP-команду RCPT TO: [email protected]. Приложение, не проверяя этот ввод, передает его в envelope.size. Nodemailer конкатенирует это значение в SMTP-команду, и сервер SMTP обрабатывает внедренную команду, добавляя адрес атакующего к списку получателей.

Есть ли публичный эксплойт​


Публичный эксплойт (PoC) в открытом доступе не обнаружен. Однако техническое описание уязвимости достаточно подробно, чтобы разработать эксплойт. Подтвержденная эксплуатация в реальных атаках не зафиксирована.

Признаки эксплуатации​


Специфичных индикаторов компрометации (IOC) для этой уязвимости не существует. Общие точки контроля включают анализ логов SMTP-сервера на наличие аномальных команд RCPT TO и проверку журналов приложений на подозрительные значения в параметрах, передаваемых в sendMail().

Как обнаружить атаку​


Для обнаружения атаки рекомендуется анализировать логи SMTP-сервера. Ищите команды RCPT TO, которые не соответствуют ожидаемым шаблонам рассылки. Также полезно мониторить логи приложений на наличие ошибок или предупреждений, связанных с обработкой SMTP-команд.

Как проверить свою версию​


Для проверки версии установленного пакета node-nodemailer в Debian используйте следующие команды. Замените <имя-пакета> на node-nodemailer.

Bash:
dpkg-query -W -f='${Package} ${Version}\n' node-nodemailer
apt-cache policy node-nodemailer

Сравните полученную версию с исправленной версией 8.0.4+~7.0.11-1 для forky и sid. Для bookworm и trixie исправление пока не доступно.

Исправление​


Основным способом устранения уязвимости является обновление пакета node-nodemailer до версии 8.0.4 или выше. В Debian для релизов forky и sid исправление уже доступно. Для bookworm и trixie необходимо дождаться выхода патча от команды безопасности Debian.

Bash:
apt update
apt upgrade node-nodemailer

Временные меры защиты​


Пока патч не установлен, временно ограничьте доступ к функциям, которые передают пользовательский ввод в envelope.size. Если возможно, отключите передачу кастомного объекта envelope в sendMail() или убедитесь, что значение size не зависит от пользовательского ввода.

Как проверить устранение уязвимости​


После обновления пакета проверьте его версию с помощью команды dpkg-query -W -f='${Package} ${Version}\n' node-nodemailer. Убедитесь, что версия соответствует 8.0.4+~7.0.11-1 или выше. Также проведите тестирование приложения, чтобы убедиться, что SMTP-команды формируются корректно.

Вывод​


CVE-2026-82854 представляет серьезную угрозу для систем, использующих Nodemailer в Debian. Несмотря на то что эксплуатация требует специфических условий, критический уровень опасности и возможность удаленной атаки делают обновление пакетов приоритетной задачей. Администраторы должны проверить версии установленных пакетов и применить доступные исправления.

Официальные источники​


  1. NVD — CVE-2026-82854
  2. Debian Security Tracker — CVE-2026-82854
  3. FIRST EPSS — CVE-2026-82854

История обновлений статьи​


  • 01.09.2026 — Опубликована первая версия материала.
  • 02.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 06.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ