PT-2026-41967 · Mailpit · Mailpit
CVE-2026-45712
·
Publicado
2026-05-19
·
Atualizado
2026-07-30
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Mailpit (versões afetadas não especificadas)
Description
Um atacante remoto não autenticado pode causar a negação de serviço (DoS) ao travar o processo do Mailpit. O problema ocorre porque o proxy de captura de tela/impressão lê um cache de ativos no nível do pacote sem deter o bloqueio
assetsMutex, enquanto uma goroutine de limpeza e um caminho de código de reescrita de CSS escrevem simultaneamente no mesmo mapa. Quando uma leitura não sincronizada coincide com uma escrita sincronizada, o runtime do Go dispara um erro fatal (leitura e escrita simultâneas no mapa) que não pode ser recuperado, levando ao encerramento de todo o processo, incluindo os ouvintes SMTP, POP3 e HTTP.Detalhes técnicos incluem:
- API Endpoint: '/proxy'
- Parâmetro Vulnerável:
data
Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Race Condition
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Mailpit