PT-2026-41967 · Mailpit · Mailpit

CVE-2026-45712

·

Publicado

2026-05-19

·

Atualizado

2026-07-30

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Mailpit (versões afetadas não especificadas)
Description Um atacante remoto não autenticado pode causar a negação de serviço (DoS) ao travar o processo do Mailpit. O problema ocorre porque o proxy de captura de tela/impressão lê um cache de ativos no nível do pacote sem deter o bloqueio assetsMutex, enquanto uma goroutine de limpeza e um caminho de código de reescrita de CSS escrevem simultaneamente no mesmo mapa. Quando uma leitura não sincronizada coincide com uma escrita sincronizada, o runtime do Go dispara um erro fatal (leitura e escrita simultâneas no mapa) que não pode ser recuperado, levando ao encerramento de todo o processo, incluindo os ouvintes SMTP, POP3 e HTTP.
Detalhes técnicos incluem:
  • API Endpoint: '/proxy'
  • Parâmetro Vulnerável: data
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Race Condition

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45712
GHSA-W4VJ-R5PG-3722
GO-2026-5689
OPENSUSE-SU-2026:21483-1

Produtos afetados

Mailpit