🔥 この記事の詳細
2026-08-18 更新
B
今週中

Nodemailer 9.0.0 以下のバージョンにおいて、MailComposer.compile() が disableFileAccess および…

事案🌐 英語ソース
📅 2026-08-18📰 exploit_db
📌 一言でいうと
Nodemailer 9.0.0 以下のバージョンにおいて、MailComposer.compile() が disableFileAccess および disableUrlAccess フラグを適切に処理しない脆弱性が発見されました。攻撃者は raw オプションを利用して、サーバー上の任意のファイルを読み取ったり、外部 URL へリクエストを送信したりすることが可能です。この問題はバージョン 9.0.1 で修正されています。
🔍該当判定
  • Node.jsで開発した自社システムやWebアプリを運用している
  • メール送信機能にライブラリ「Nodemailer」を使用している
  • Nodemailerのバージョンが 9.0.0 以前である
上記いずれにも該当しない → 静観でOK
該当時の対応
Nodemailer を最新バージョン(9.0.1 以降)にアップデートしてください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Nodemailer 脆弱性 (File Read/SSRF) 対応について

お疲れさまです。Nodemailer に関する脆弱性の情報共有です。

■ 概要
Nodemailer の MailComposer.compile() において、ファイルアクセスおよび URL アクセスの制限フラグがバイパスされる脆弱性が報告されました。攻撃者が raw オプションを操作することで、任意のファイル読み取りや SSRF (Server-Side Request Forgery) が実行される可能性があります。

■ 影響範囲
- 対象製品: Nodemailer
- 対象バージョン: 9.0.0 以下のバージョン

■ 対応手順
1. プロジェクトで使用している nodemailer のバージョンを確認してください。
2. 脆弱性が存在するバージョンを使用している場合は、速やかに 9.0.1 以降へアップデートしてください。

■ 参考情報
- GitHub Advisory: GHSA-p6gq-j5cr-w38f
- Vendor Homepage: https://github.com/nodemailer/nodemailer

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Nodemailer File Read/SSRF Vulnerability

Dear IT/Security Team,

We are sharing information regarding a vulnerability found in the Nodemailer library.

■ Overview
In Nodemailer versions <= 9.0.0, the MailComposer.compile() function does not correctly thread the disableFileAccess and disableUrlAccess flags. This allows an attacker to bypass these security controls via the 'raw' option, leading to arbitrary file reads or Server-Side Request Forgery (SSRF).

■ Scope
- Product: Nodemailer
- Affected Versions: <= 9.0.0

■ Remediation
1. Identify all applications utilizing the affected Nodemailer versions.
2. Update the library to version 9.0.1 or later immediately.

■ Reference
- GitHub Advisory: GHSA-p6gq-j5cr-w38f
- Vendor Homepage: https://github.com/nodemailer/nodemailer

Priority: High
Deadline: Immediate