CVE-2026-82660 PUBLISHED

Nodemailer jsonTransport bypasses disableFileAccess and disableUrlAccess

Assigner: VulnCheck
Reserved: 30.08.2026 Published: 31.08.2026 Updated: 31.08.2026

Nodemailer before 8.0.9 fails to enforce disableFileAccess and disableUrlAccess options during message normalization in jsonTransport. Attackers can read local files or fetch URLs by supplying path or href values in message content fields, bypassing intended access controls.

Metrics

CVSS Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
CVSS Score: 5.3

Product Status

Vendor nodemailer
Product nodemailer
Versions Default: unaffected
  • affected from 0 to 8.0.9 (excl.)
  • Version 8.0.9 is unaffected

Credits

  • sondt99 reporter
  • dungNHVhust reporter

References

Problem Types

  • Missing Authorization CWE