Aller au contenu
Développeur Full Stack
, ,

ReDoS dans le parseur d’adresses de Nodemailer

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Une expression régulière de repli dans le parseur d’adresses de Nodemailer peut subir un retour arrière quadratique sur une valeur longue, bloquant la boucle d’événements Node.js. Les versions jusqu’à 10.0.5 sont concernées; la version corrigée indiquée est 10.0.6.

Node.js
IdentifiantAvis de sécurité
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctifnodemailer 10.0.6

Source : GitHub Advisory — GHSA-v53p-9fqp-m79j

Analyse technique

Le motif de recherche dans le texte libre peut rescanner une longue séquence à partir de multiples positions.

Impact, versions et correctif

Événement datéL’avis GitHub fourni est daté de 2026-09-29T23:43:36Z, soit 2026-09-30T01:43:36+02:00, dans l’intervalle demandé.
ImpactUne entrée contrôlée par un attaquant peut immobiliser la boucle d’événements et provoquer un déni de service.
Versions affectéesnodemailer <= 10.0.5
Version corrigéenodemailer 10.0.6
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-09-30T01:43:36+02:00
Mise à jour2026-09-30T01:43:38+02:00

Action recommandée

Mettre à jour Nodemailer vers 10.0.6 ou une version ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :