CVE: CVE-2026-82854
Продукт: Debian
Дата публикации: 31.08.2026
Критичность: CRITICAL
CVSS: 9.3 (4.0)
EPSS: 1,13%; процентиль 63,87%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Библиотека Nodemailer в версиях до 8.0.4 уязвима к инъекции SMTP-команд через параметр
envelope.size. Злоумышленник может внедрить произвольные команды, такие как RCPT TO, добавляя несанкционированных получателей к отправляемым письмам.В Debian пакет
node-nodemailer в релизах bookworm и trixie пока не обновлен, тогда как в forky и sid исправление уже доступно. Статья описывает механику уязвимости, условия эксплуатации и способы проверки статуса пакета.Основные характеристики
Уязвимость позволяет нарушителю внедрять произвольные SMTP-команды в процесс отправки почты, что приводит к несанкционированной рассылке и потенциальной утечке данных. Риск реализуется только при передаче пользовательского ввода в параметр
envelope.size.- CVSS 4.0: 9.3 (CRITICAL) — высокий уровень опасности из-за удаленного доступа и отсутствия необходимости в аутентификации.
- CVSS-вектор:
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
- EPSS: 1,13% (процентиль 63,87%) — вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.
- CWE: CWE-93 (CRLF Injection) — классическая инъекция управляющих символов в сетевой протокол.
- CISA KEV: не включена в каталог известных эксплуатируемых уязвимостей.
Какие продукты и версии затронуты
В Debian уязвимость затрагивает пакет
node-nodemailer. Статус исправлений различается по релизам:- bookworm: статус
open, исправление отсутствует. Установленная версия:6.8.0+~6.4.6-1.
- trixie: статус
open, исправление отсутствует. Установленная версия:6.10.0+~6.4.17-1+deb13u1.
- forky: статус
resolved, исправление доступно. Версия:8.0.4+~7.0.11-1.
- sid: статус
resolved, исправление доступно. Версия:8.0.4+~7.0.11-1.
Актуальная информация о статусе отслеживания доступна в Debian Security Tracker.
Причина уязвимости
Причина уязвимости — отсутствие санитизации управляющих символов CRLF (Carriage Return, Line Feed) в параметре
envelope.size при формировании SMTP-команды MAIL FROM.Nodemailer конкатенирует значение свойства
size из объекта envelope в строку SMTP без проверки на наличие символов, разделяющих команды. Это позволяет нарушителю завершить текущую команду и начать новую, используя CRLF как разделитель.Как работает атака
Атакующий управляет значением параметра
envelope.size, передавая в него строку, содержащую CRLF и произвольные SMTP-команды. Например, внедрение команды RCPT TO: [email protected] приводит к добавлению адреса атакующего в список получателей.SMTP-сервер обрабатывает внедренную команду как легитимную, поскольку синтаксически она корректна. Это позволяет нарушителю перехватить копию письма или направить его на подконтрольный сервер для анализа содержимого.
Условия успешной эксплуатации
Для успешной эксплуатации необходимо соблюдение следующих условий:
- Приложение использует Nodemailer в версии до 8.0.4.
- Приложение передает в
sendMail()кастомный объектenvelopeсо свойствомsize.
- Значение свойства
sizeформируется на основе данных, контролируемых пользователем (например, из HTTP-запроса).
По умолчанию Nodemailer не включает
size в автоматически сконструированный envelope, поэтому уязвимость реализуется только при явной передаче этого параметра приложением.Возможный сценарий атаки
Пользователь отправляет форму, в одном из полей которой он вводит строку, содержащую CRLF и SMTP-команду
RCPT TO: [email protected]. Приложение, не проверяя этот ввод, передает его в envelope.size. Nodemailer конкатенирует это значение в SMTP-команду, и сервер SMTP обрабатывает внедренную команду, добавляя адрес атакующего к списку получателей.Есть ли публичный эксплойт
Публичный эксплойт (PoC) в открытом доступе не обнаружен. Однако техническое описание уязвимости достаточно подробно, чтобы разработать эксплойт. Подтвержденная эксплуатация в реальных атаках не зафиксирована.
Признаки эксплуатации
Специфичных индикаторов компрометации (IOC) для этой уязвимости не существует. Общие точки контроля включают анализ логов SMTP-сервера на наличие аномальных команд
RCPT TO и проверку журналов приложений на подозрительные значения в параметрах, передаваемых в sendMail().Как обнаружить атаку
Для обнаружения атаки рекомендуется анализировать логи SMTP-сервера. Ищите команды
RCPT TO, которые не соответствуют ожидаемым шаблонам рассылки. Также полезно мониторить логи приложений на наличие ошибок или предупреждений, связанных с обработкой SMTP-команд.Как проверить свою версию
Для проверки версии установленного пакета
node-nodemailer в Debian используйте следующие команды. Замените <имя-пакета> на node-nodemailer.
Bash:
dpkg-query -W -f='${Package} ${Version}\n' node-nodemailer
apt-cache policy node-nodemailer
Сравните полученную версию с исправленной версией
8.0.4+~7.0.11-1 для forky и sid. Для bookworm и trixie исправление пока не доступно.Исправление
Основным способом устранения уязвимости является обновление пакета
node-nodemailer до версии 8.0.4 или выше. В Debian для релизов forky и sid исправление уже доступно. Для bookworm и trixie необходимо дождаться выхода патча от команды безопасности Debian.
Bash:
apt update
apt upgrade node-nodemailer
Временные меры защиты
Пока патч не установлен, временно ограничьте доступ к функциям, которые передают пользовательский ввод в
envelope.size. Если возможно, отключите передачу кастомного объекта envelope в sendMail() или убедитесь, что значение size не зависит от пользовательского ввода.Как проверить устранение уязвимости
После обновления пакета проверьте его версию с помощью команды
dpkg-query -W -f='${Package} ${Version}\n' node-nodemailer. Убедитесь, что версия соответствует 8.0.4+~7.0.11-1 или выше. Также проведите тестирование приложения, чтобы убедиться, что SMTP-команды формируются корректно.Вывод
CVE-2026-82854 представляет серьезную угрозу для систем, использующих Nodemailer в Debian. Несмотря на то что эксплуатация требует специфических условий, критический уровень опасности и возможность удаленной атаки делают обновление пакетов приоритетной задачей. Администраторы должны проверить версии установленных пакетов и применить доступные исправления.
Официальные источники
История обновлений статьи
- 01.09.2026 — Опубликована первая версия материала.
- 02.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 06.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
