PT-2026-41968 · Mailpit · Mailpit

CVE-2026-45713

·

Publicado

2026-05-19

·

Atualizado

2026-07-30

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Mailpit versões anteriores a 1.30.0
Descrição Atacantes remotos não autenticados podem causar a negação de serviço (DoS) enviando mensagens arbitrariamente grandes via servidor SMTP ou API HTTP. O servidor SMTP não atribui um valor ao campo Server.MaxSize, que controla o tamanho máximo permitido do payload DATA, deixando-o com o valor padrão zero (sem limite). Da mesma forma, o endpoint HTTP '/api/v1/send' decodifica o corpo da requisição sem utilizar um limite como o http.MaxBytesReader.
Como os listeners padrão vinculam-se a [::]:1025 (SMTP) e [::]:8025 (HTTP) sem exigir autenticação, um atacante pode provocar um pico de consumo de RAM com um fator de amplificação de 7 a 10 vezes enquanto o frame bruto é processado em uma árvore de envelope, índice de texto de pesquisa e gravação SQLite codificada em zstd. Isso pode levar a encerramentos por falta de memória (OOM-kill) e ao travamento total do processo. Além disso, mensagens superdimensionadas são persistidas no armazenamento SQLite, o que pode levar ao esgotamento significativo do espaço em disco.
Recomendações Atualize para a versão 1.30.0.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45713
GHSA-FPXJ-M5Q8-FPHW
GO-2026-5376
OPENSUSE-SU-2026:21483-1

Produtos afetados

Mailpit