CVE-2026-34752Haraka是一款Node.js邮件服务器。在3.1.4版本之前,攻击者可以发送包含特定邮件头名称'__proto__:'的恶意邮件,导致Haraka工作进程崩溃。该漏洞由于未能正确处理邮件头属性引发,无需认证即可利用,导致服务不可用。建议用户尽快升级至修复版本。
该漏洞源于Haraka在解析邮件头时,缺乏对特殊JavaScript属性名称的过滤。攻击者无需用户交互,通过网络向服务器发送构造的SMTP数据包,其中包含名为'__proto__'的邮件头。在Node.js环境中,`__proto__`属性具有特殊含义,指向对象的原型。当Haraka尝试解析并处理该邮件头时,可能会触发原型污染或意外的属性设置,导致工作进程抛出未捕获的异常并崩溃。由于CVSS评分为7.5且影响可用性,远程攻击者可利用此漏洞轻松造成邮件服务中断。