Vulnerabilidad · Publicado 13/09/2026
Nodemailer versiones 9.1.0 a 10.0.4 contienen una vulnerabilidad de complejidad cuadrática en el parser de direcciones que procesa comentarios RFC 5322. Atacantes pueden enviar encabezados de correo malformados para consumir CPU excesiva y bloquear el event loop de Node.js durante varios segundos, generando negación de servicio. Afecta especialmente a plataformas de notificaciones y sistemas de correo transaccional en LATAM que procesan volúmenes altos de mensajes.
Nodemailer versions 9.1.0 through 10.0.4 contain a quadratic time complexity vulnerability in the addressparser component when parsing email addresses with RFC 5322 comments. Attackers can craft malicious email headers with comment-separated atoms to consume excessive CPU and block the Node.js event loop for several seconds, causing denial of service.
Score: 7.5/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
CWE-407
Publicado en NIST NVD.