Veille sécuritéBackend & données
P3Élevée
Une expression régulière de repli dans le parseur d’adresses de Nodemailer peut subir un retour arrière quadratique sur une valeur longue, bloquant la boucle d’événements Node.js. Les versions jusqu’à 10.0.5 sont concernées; la version corrigée indiquée est 10.0.6.
Node.js
IdentifiantAvis de sécurité
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctifnodemailer 10.0.6
Analyse technique
Le motif de recherche dans le texte libre peut rescanner une longue séquence à partir de multiples positions.
Impact, versions et correctif
Événement datéL’avis GitHub fourni est daté de 2026-09-29T23:43:36Z, soit 2026-09-30T01:43:36+02:00, dans l’intervalle demandé.
ImpactUne entrée contrôlée par un attaquant peut immobiliser la boucle d’événements et provoquer un déni de service.
Versions affectéesnodemailer <= 10.0.5
Version corrigéenodemailer 10.0.6
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-09-30T01:43:36+02:00
Mise à jour2026-09-30T01:43:38+02:00
Action recommandée
Mettre à jour Nodemailer vers 10.0.6 ou une version ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).