StackRadar

CVE-2026-100702

Medium

Advisory

Published 29 Sept 2026In the index since 30 Sept 2026
Severity
Medium
worst across findings
CVSS
5.9
base score, highest
EPSS
0.003
15th percentile
CISA KEV
Not listed
no confirmed exploitation
Charts affected
204
of 17,957 indexed, latest versions
Container images
188
deployed by those charts
Fix available
1 of 1
affected package

Nodemailer: Nested structured recipient arrays bypass the parser depth limit and cause stack exhaustion DoS

Carried by container images the latest versions of 204 of 17,957 indexed charts deploy, on 188 images.

Affected packageAffected versionsFixed inImages
nodemailernpm1.11.0, 2.7.2, 4.0.1, 4.6.8+52 more10.0.2188
OSV records
GHSA-8vvx-rff5-p5rq

Charts affected

204 by stars
ChartLatestAffected imagesRadar Score
geonetwork-k8sgeonetwork-k8sVerified publisher4.2.81 of 5See more

geonetwork-k8s geonetwork-k8s 4.2.8

1 of the 5 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
library/kibana:7.17.150172f1c538e7
nodemailer@6.6.2
10.0.2

Open the chart page →

35,858
ghostghostVerified publisher0.1.01 of 4See more

ghost ghost 0.1.0

1 of the 4 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
library/ghost:5.79.083f7bf209844
nodemailer@6.9.9
10.0.2

Open the chart page →

9,268
Governify-Bluejaygovernify0.1.01 of 12See more

Governify-Bluejay governify 0.1.0

1 of the 12 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
governify/registry:v3.4.0d3f37f4f8168
nodemailer@6.6.0
10.0.2

Open the chart page →

22,464
Governify-Falcongovernify0.1.01 of 10See more

Governify-Falcon governify 0.1.0

1 of the 10 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
governify/registry:v3.4.0d3f37f4f8168
nodemailer@6.6.0
10.0.2

Open the chart page →

24,643
hive-appgraphql-hive1.0.01 of 1See more

hive-app graphql-hive 1.0.0

1 of the 1 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
ghcr.io/kamilkisiela/graphql-hive/app:59b64c36c866b3555c135c70de76a884e63f8619a4a3639899f7
nodemailer@6.8.0
10.0.2

Open the chart page →

2,825
hive-appgraphql-hive-subcharts1.0.01 of 1See more

hive-app graphql-hive-subcharts 1.0.0

1 of the 1 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
ghcr.io/kamilkisiela/graphql-hive/app:59b64c36c866b3555c135c70de76a884e63f8619a4a3639899f7
nodemailer@6.8.0
10.0.2

Open the chart page →

2,825
librechathajowielandVerified publisher1.1.01 of 1See more

librechat hajowieland 1.1.0

1 of the 1 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
ghcr.io/danny-avila/librechat:v0.7.87fe76551a78e
nodemailer@6.9.15
10.0.2

Open the chart page →

3,366
iofoghelm-chartsVerified publisher0.1.11 of 3See more

iofog helm-charts 0.1.1

1 of the 3 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
quay.io/ctrontesting/iofog-controller:latest10df27bc5560
nodemailer@5.1.1
10.0.2

Open the chart page →

24,679
streamsheetshelm-chartsVerified publisher0.2.34 of 8See more

streamsheets helm-charts 0.2.3

4 of the 8 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
ghcr.io/ctron/streamsheets-gateway:2.4.00635f17c9d2c
nodemailer@4.6.8
10.0.2
ghcr.io/ctron/streamsheets-service-graphs:2.4.0e34964e336c1
nodemailer@6.1.1
10.0.2
ghcr.io/ctron/streamsheets-service-machines:2.4.00c5a3398d1e4
nodemailer@6.1.1
10.0.2
ghcr.io/ctron/streamsheets-service-streams:2.4.08ba040e79ca0
nodemailer@6.1.1
10.0.2

Open the chart page →

91,279
hoppscotchhelm-charts-nr0.3.11 of 1See more

hoppscotch helm-charts-nr 0.3.1

1 of the 1 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
hoppscotch/hoppscotch:2024.8.2f1da831950b7
nodemailer@6.9.14
10.0.2

Open the chart page →

3,663
affinehelmforgeVerified publisher1.0.11 of 3See more

affine helmforge 1.0.1

1 of the 3 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
ghcr.io/toeverything/affine:0.27.4b649f5ce2384
nodemailer@9.0.1
10.0.2

Open the chart page →

4,221
automatischhelmforgeVerified publisher1.3.81 of 4See more

automatisch helmforge 1.3.8

1 of the 4 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
automatischio/automatisch:0.15.03bace7a12d5f
nodemailer@6.7.0
10.0.2

Open the chart page →

5,682
countlyhelmforgeVerified publisher1.2.81 of 3See more

countly helmforge 1.2.8

1 of the 3 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
countly/countly-server:25.05.4e3c238248f99
nodemailer@6.9.13
10.0.2

Open the chart page →

77,505
croniclehelmforgeVerified publisher1.1.101 of 1See more

cronicle helmforge 1.1.10

1 of the 1 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
soulteary/cronicle:0.9.80ac2512fa6e39
nodemailer@6.10.0
10.0.2

Open the chart page →

1,601
ghosthelmforgeVerified publisher1.2.101 of 3See more

ghost helmforge 1.2.10

1 of the 3 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
library/ghost:6.65.090592b712b6b
nodemailer@10.0.1
10.0.2

Open the chart page →

2,760
hoppscotchhelmforgeVerified publisher1.1.121 of 2See more

hoppscotch helmforge 1.1.12

1 of the 2 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
hoppscotch/hoppscotch:2026.8.2e7ba6061a286
nodemailer@9.0.5
10.0.2

Open the chart page →

1,911
immichhelmforgeVerified publisher1.2.91 of 5See more

immich helmforge 1.2.9

1 of the 5 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
ghcr.io/immich-app/immich-server:v3.1.0b434cb9287ee
nodemailer@9.0.3
10.0.2

Open the chart page →

11,877
paprahelmforgeVerified publisher1.0.01 of 1See more

papra helmforge 1.0.0

1 of the 1 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
ghcr.io/papra-hq/papra:26.6.2-rootlessa281cb44176d
nodemailer@9.0.1
10.0.2

Open the chart page →

3,015
strapihelmforgeVerified publisher2.3.151 of 3See more

strapi helmforge 2.3.15

1 of the 3 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
helmforge/strapi-base:5.52.270e9143d6d92
nodemailer@9.0.1
10.0.2

Open the chart page →

2,004
twentyhelmforgeVerified publisher1.0.31 of 5See more

twenty helmforge 1.0.3

1 of the 5 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
twentycrm/twenty:v2.43.0b2b662b1bef1
nodemailer@9.1.1
10.0.2

Open the chart page →

2,502
self-learning-platformhelm-self-learning-platformVerified publisher1.1.01 of 1See more

self-learning-platform helm-self-learning-platform 1.1.0

1 of the 1 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
devopsiaci/self-learning-platform:1.1.3d9441c931f75
nodemailer@8.0.1
10.0.2

Open the chart page →

1,552
wikijshomeenterpriseinc1.4.01 of 1See more

wikijs homeenterpriseinc 1.4.0

1 of the 1 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
requarks/wiki:canary-2.5.2438b5865a7386c
nodemailer@6.4.14
10.0.2

Open the chart page →

4,490
hoppscotchhoppscotch0.1.11 of 1See more

hoppscotch hoppscotch 0.1.1

1 of the 1 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
hoppscotch/hoppscotch:2024.11.0538fe6ded4b6
nodemailer@6.9.15
10.0.2

Open the chart page →

3,843
ibm-microclimateibm-charts0.1.01 of 8See more

ibm-microclimate ibm-charts 0.1.0

1 of the 8 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
ibmcom/microclimate-portal:latested5505e5c7ec
nodemailer@2.7.2
10.0.2

Open the chart page →

120,804
bluesky-pdsijmacd1.0.01 of 2See more

bluesky-pds ijmacd 1.0.0

1 of the 2 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
ghcr.io/bluesky-social/pds:0.405e164855fa1
nodemailer@6.10.1
10.0.2

Open the chart page →

9,479
infisicalinfisical-charts0.4.21 of 3See more

infisical infisical-charts 0.4.2

1 of the 3 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
infisical/infisical:latest3365445909be
nodemailer@8.0.11
10.0.2

Open the chart page →

2,955
nocodbinseefrlab0.2.01 of 1See more

nocodb inseefrlab 0.2.0

1 of the 1 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
nocodb/nocodb:latest4ccfc5114506
nodemailer@9.1.1
10.0.2

Open the chart page →

713
ghostjanip81-helm-chartsVerified publisher0.1.21 of 1See more

ghost janip81-helm-charts 0.1.2

1 of the 1 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
library/ghost:6.37.01ef2e532ca4d
nodemailer@8.0.5
10.0.2

Open the chart page →

3,887
n8njanip81-helm-chartsVerified publisher0.1.41 of 1See more

n8n janip81-helm-charts 0.1.4

1 of the 1 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
n8nio/n8n:1.86.08b39ed5a2de9
nodemailer@6.9.9
10.0.2

Open the chart page →

6,455
yapijoelee2012Verified publisher0.2.01 of 1See more

yapi joelee2012 0.2.0

1 of the 1 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
jayfong/yapi:1.10.2163e5d621910
nodemailer@4.0.1
10.0.2

Open the chart page →

6,656
shinsei-managerjtektVerified publisher0.2.01 of 8See more

shinsei-manager jtekt 0.2.0

1 of the 8 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
moreillon/user-manager:v5.0.2e1c9bfab5c16
nodemailer@6.9.0
10.0.2

Open the chart page →

67,864
audiobookshelfk8s-home-lab-repo2.0.11 of 1See more

audiobookshelf k8s-home-lab-repo 2.0.1

1 of the 1 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
ghcr.io/advplyr/audiobookshelf:2.32.1a52dc5db694a
nodemailer@6.9.13
10.0.2

Open the chart page →

2,554
ghostk8s-home-lab-repo4.1.01 of 1See more

ghost k8s-home-lab-repo 4.1.0

1 of the 1 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
library/ghost:6.41.129773d6be407
nodemailer@8.0.5
10.0.2

Open the chart page →

3,534
shinobik8s-home-lab-repo2.1.11 of 1See more

shinobi k8s-home-lab-repo 2.1.1

1 of the 1 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
shinobisystems/shinobi:latestc2f5ce2e1067
nodemailer@6.6.1
10.0.2

Open the chart page →

5,058
kenerkener-chart0.0.71 of 1See more

kener kener-chart 0.0.7

1 of the 1 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
ghcr.io/rajnandan1/kener:3.2.182b993cb232eb
nodemailer@6.10.0
10.0.2

Open the chart page →

5,605
keycloak-multi-client-notifierkeycloak-multi-client-notifier2.1.21 of 2See more

keycloak-multi-client-notifier keycloak-multi-client-notifier 2.1.2

1 of the 2 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
ghcr.io/blessingnator/keycloak-mcn-backend:2.0.5967470f05472
nodemailer@7.0.13
10.0.2

Open the chart page →

1,823
ohmyformkrzwiatrzyk0.0.11 of 1See more

ohmyform krzwiatrzyk 0.0.1

1 of the 1 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
ohmyform/ohmyform:1.0.3afe53f4acdb1
nodemailer@6.7.2
10.0.2

Open the chart page →

4,395
pangolinkrzwiatrzyk0.11.01 of 1See more

pangolin krzwiatrzyk 0.11.0

1 of the 1 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
fosrl/pangolin:1.13.0c32ad797ab96
nodemailer@7.0.11
10.0.2

Open the chart page →

3,642
tooljetkrzwiatrzyk1.1.11 of 2See more

tooljet krzwiatrzyk 1.1.1

1 of the 2 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
tooljet/tooljet-ce:v1.18.0c85a4720e42e
nodemailer@6.7.2
10.0.2

Open the chart page →

5,849
ghostkubernetes-homelab-helm-chartsVerified publisher0.1.21 of 2See more

ghost kubernetes-homelab-helm-charts 0.1.2

1 of the 2 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
library/ghost:6.39.0-alpine77196da4b0df
nodemailer@8.0.5
10.0.2

Open the chart page →

3,111
portfolio-trackerkubernetes-homelab-helm-chartsVerified publisher0.1.01 of 3See more

portfolio-tracker kubernetes-homelab-helm-charts 0.1.0

1 of the 3 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
ghcr.io/harish2k01/portfolio-tracker:0.1.056efa3085895
nodemailer@7.0.13
10.0.2

Open the chart page →

1,503
seerrkubernetes-homelab-helm-chartsVerified publisher0.1.21 of 1See more

seerr kubernetes-homelab-helm-charts 0.1.2

1 of the 1 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
ghcr.io/seerr-team/seerr:v3.2.0c4cbd5121236
nodemailer@6.10.0
10.0.2

Open the chart page →

2,813
uptime-kumakubernetes-homelab-helm-chartsVerified publisher0.1.21 of 1See more

uptime-kuma kubernetes-homelab-helm-charts 0.1.2

1 of the 1 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
louislam/uptime-kuma:2.2.1-slim059b49d64739
nodemailer@7.0.13
10.0.2

Open the chart page →

6,973
kube-mailkubernetes-replicator0.11.11 of 3See more

kube-mail kubernetes-replicator 0.11.1

1 of the 3 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
quay.io/mittwald/kube-mail:latest04f1099241fc
nodemailer@7.0.3
10.0.2

Open the chart page →

2,782
jellyseerrlbenicio-communityVerified publisher0.1.01 of 1See more

jellyseerr lbenicio-community 0.1.0

1 of the 1 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
fallenbagel/jellyseerr:latest4538137bc5af
nodemailer@6.10.0
10.0.2

Open the chart page →

3,817
uptime-kumalbenicio-communityVerified publisher0.1.11 of 1See more

uptime-kuma lbenicio-community 0.1.1

1 of the 1 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
louislam/uptime-kuma:2.3.29aeb4e51d038
nodemailer@7.0.13
10.0.2

Open the chart page →

36,169
uptime-kumaloeken-at-homeVerified publisher2.3.21 of 1See more

uptime-kuma loeken-at-home 2.3.2

1 of the 1 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
louislam/uptime-kuma:2.3.29aeb4e51d038
nodemailer@7.0.13
10.0.2

Open the chart page →

36,169
logtidelogtideVerified publisher2.1.142 of 4See more

logtide logtide 2.1.14

2 of the 4 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
ghcr.io/logtide-dev/logtide-backend:1.0.265463e02f887
nodemailer@9.0.1
10.0.2
ghcr.io/logtide-dev/logtide-frontend:1.0.22a7da1451f86
nodemailer@9.0.1
10.0.2

Open the chart page →

3,159
efklovemew67Verified publisher0.0.11 of 2See more

efk lovemew67 0.0.1

1 of the 2 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
nshou/elasticsearch-kibana:kibana7a1d1e36814d1
nodemailer@6.6.2
10.0.2

Open the chart page →

3,989
lynxpromptlynxpromptVerified publisher0.1.21 of 3See more

lynxprompt lynxprompt 0.1.2

1 of the 3 container images this version deploys carry CVE-2026-100702.

Container imageDigestPackageFixed in
drumsergio/lynxprompt:2.0.75c6afb6679301
nodemailer@8.0.7
10.0.2

Open the chart page →

1,871

Container images carrying it

188 by charts deploying them

A fixed version is listed for 1 of the 1 affected package.

Container imageDigestPackageFixed inUsed by
ghcr.io/data-fair/simple-directory:438a4f32fad82
nodemailer@5.0.0
10.0.2
1
ghcr.io/fallenbagel/jellyseerr:2.5.22a611369ad1d
nodemailer@6.9.16
10.0.2
1
ghcr.io/fluxerapp/fluxer-api:2026.820.164808f683541d5374
nodemailer@8.0.1
10.0.2
1
ghcr.io/harish2k01/portfolio-tracker:0.1.056efa3085895
nodemailer@7.0.13
10.0.2
1
ghcr.io/immich-app/immich-server:v3.2.4d317916b2809
nodemailer@9.0.5
10.0.2
1
ghcr.io/immich-app/immich-server:v2.3.1f8d06a32b1b2
nodemailer@7.0.10
10.0.2
1
ghcr.io/karakeep-app/karakeep:0.27.1abd7d6b11b1b
nodemailer@7.0.4
10.0.2
1
ghcr.io/karakeep-app/karakeep:0.33.2b069e4307dec
nodemailer@7.0.13
10.0.2
1
ghcr.io/karakeep-app/karakeep:0.26.0f575a34ed3f8
nodemailer@7.0.4
10.0.2
1
ghcr.io/linkwarden/linkwarden:v2.16.30664c28a039b
nodemailer@9.0.4
10.0.2
1
ghcr.io/linkwarden/linkwarden:v2.5.398214faf09f7
nodemailer@6.9.3
10.0.2
1
ghcr.io/linuxserver/wikijs:version-2.5.20158d377933678
nodemailer@6.4.14
10.0.2
1
ghcr.io/logtide-dev/logtide-backend:1.0.265463e02f887
nodemailer@9.0.1
10.0.2
1
ghcr.io/logtide-dev/logtide-frontend:1.0.22a7da1451f86
nodemailer@9.0.1
10.0.2
1
ghcr.io/m9sweeper/dash:1.6.02e27cdff8344
nodemailer@6.9.3
10.0.2
1
ghcr.io/papra-hq/papra:26.6.2-rootlessa281cb44176d
nodemailer@9.0.1
10.0.2
1
ghcr.io/rajnandan1/kener:3.2.182b993cb232eb
nodemailer@6.10.0
10.0.2
1
ghcr.io/sct/overseerr:1.26.1254d16af8f71
nodemailer@6.6.0
10.0.2
1
ghcr.io/sct/overseerr:1.35.06197516c9d7b
nodemailer@6.8.0
10.0.2
1
ghcr.io/seerr-team/seerr:v3.5.027602401178d
nodemailer@6.10.0
10.0.2
1
ghcr.io/seerr-team/seerr:v3.2.0c4cbd5121236
nodemailer@6.10.0
10.0.2
1
ghcr.io/sredevopsorg/ghost-on-kubernetes:main06adb21bfdfc
nodemailer@10.0.1
10.0.2
1
ghcr.io/toeverything/affine:0.27.4b649f5ce2384
nodemailer@9.0.1
10.0.2
1
ghcr.io/wei-shaw/claude-relay-service:v1.1.292398c34934453
nodemailer@7.0.6
10.0.2
1
ghcr.io/wekan/wekan:v12.110c9b4e571cb9
nodemailer@8.0.11
10.0.2
1
ghcr.io/wundergraph/cosmo/controlplane:0.133.149800ff775f3
nodemailer@6.9.11
10.0.2
1
ghcr.io/xmv-solutions-gmbh/strapi:latesta288b4571142
nodemailer@8.0.11
10.0.2
1
public.ecr.aws/g4a0y2u8/unifie-store:staging-19925a2057fabc948
nodemailer@6.9.15
10.0.2
1
quay.io/ctrontesting/iofog-controller:latest10df27bc5560
nodemailer@5.1.1
10.0.2
1
quay.io/flomesh/flomesh-console-ubi8:0.70.0-30ce6938ff6709
nodemailer@6.5.0
10.0.2
1
quay.io/k3rnel-pan1c/uptime-kuma:1.19.3f975fde9329b
nodemailer@6.6.5
10.0.2
1
quay.io/mittwald/kube-mail:latest04f1099241fc
nodemailer@7.0.3
10.0.2
1
quay.io/rhdh/rhdh-hub-rhel9:latest4f8c0f8a8ee0
nodemailer@7.0.13
10.0.2
1
quay.io/seamware/onboarding:0.2.2b406475f9f00
nodemailer@7.0.12
10.0.2
1
quay.io/wekan/wekan:v5.65cb17600883a3
nodemailer@6.4.6
10.0.2
1
quay.io/wi_stefan/consent-manager:0.0.656399619568b
nodemailer@6.10.1
10.0.2
1
registry.gitlab.com/enbuild-staging/vivsoft-platform-ui/enbuild-mq-consumer:1.0.310e3cd8c7776d
nodemailer@6.10.1
10.0.2
1
registry.gitlab.com/prisme.ai/prisme.ai/prisme.ai-api-gateway:prodf8474a665b11
nodemailer@9.1.1
10.0.2
1

syft 1.42.1 · advisories as of 30 Sept 2026

Corrections: contact@stackradar.io

Catalogue: Artifact Hub · Advisories: OSV · Exploitation: FIRST EPSS, CISA KEV.