StackRadar

CVE-2026-82659

High

Advisory

Published 18 Jun 2026In the index since 5 Sept 2026
Severity
High
worst across findings
CVSS
7.1
base score, highest
EPSS
0.003
17th percentile
CISA KEV
Not listed
no confirmed exploitation
Charts affected
168
of 17,781 indexed, latest versions
Container images
152
deployed by those charts
Fix available
1 of 1
affected package

Nodemailer: Message-level raw option bypasses disableFileAccess/disableUrlAccess, enabling arbitrary file read and full-response SSRF in the delivered message

Carried by container images the latest versions of 168 of 17,781 indexed charts deploy, on 152 images.

Affected packageAffected versionsFixed inImages
nodemailernpm1.11.0, 2.7.2, 4.0.1, 4.6.8+45 more9.0.1152
OSV records
GHSA-p6gq-j5cr-w38f

Charts affected

168 by stars
ChartLatestAffected imagesRadar Score
speckle-server-branch-hotfix-2.20.2speckleVerified publisher2.20.3-branch.hotfix-2.20.2.149555-37ea0cb1 of 5See more

speckle-server-branch-hotfix-2.20.2 speckle 2.20.3-branch.hotfix-2.20.2.149555-37ea0cb

1 of the 5 container images this version deploys carry CVE-2026-82659.

Container imageDigestPackageFixed in
speckle/speckle-server:2.20.3-branch.hotfix-2.20.2.149555-37ea0cb52f8eabf5cea
nodemailer@6.9.9
9.0.1

Open the chart page →

16,400
speckle-server-branch-testingspeckleVerified publisher2.17.14-branch.testing.72707.921a5f81 of 5See more

speckle-server-branch-testing speckle 2.17.14-branch.testing.72707.921a5f8

1 of the 5 container images this version deploys carry CVE-2026-82659.

Container imageDigestPackageFixed in
speckle/speckle-server:2.17.14-branch.testing.72707.921a5f849d10dcdfb91
nodemailer@6.7.5
9.0.1

Open the chart page →

14,679
speckle-server-branch-testing1speckleVerified publisher2.20.6-branch.testing1.154030-9b091141 of 5See more

speckle-server-branch-testing1 speckle 2.20.6-branch.testing1.154030-9b09114

1 of the 5 container images this version deploys carry CVE-2026-82659.

Container imageDigestPackageFixed in
speckle/speckle-server:2.20.6-branch.testing1.154030-9b09114e8413f57b327
nodemailer@6.9.9
9.0.1

Open the chart page →

16,400
speckle-server-branch-testing2speckleVerified publisher2.18.11-branch.testing2.88634-335d4691 of 5See more

speckle-server-branch-testing2 speckle 2.18.11-branch.testing2.88634-335d469

1 of the 5 container images this version deploys carry CVE-2026-82659.

Container imageDigestPackageFixed in
speckle/speckle-server:2.18.11-branch.testing2.88634-335d469bf6a501b2210
nodemailer@6.9.9
9.0.1

Open the chart page →

14,221
speckle-server-branch-testing3speckleVerified publisher2.18.12-branch.testing3.88744-f55b3411 of 5See more

speckle-server-branch-testing3 speckle 2.18.12-branch.testing3.88744-f55b341

1 of the 5 container images this version deploys carry CVE-2026-82659.

Container imageDigestPackageFixed in
speckle/speckle-server:2.18.12-branch.testing3.88744-f55b34189a5872375f9
nodemailer@6.9.9
9.0.1

Open the chart page →

14,221
speckle-server-branch-testing4speckleVerified publisher2.20.2-branch.testing4.134160-9fad4b21 of 5See more

speckle-server-branch-testing4 speckle 2.20.2-branch.testing4.134160-9fad4b2

1 of the 5 container images this version deploys carry CVE-2026-82659.

Container imageDigestPackageFixed in
speckle/speckle-server:2.20.2-branch.testing4.134160-9fad4b2687f43ab16f3
nodemailer@6.9.9
9.0.1

Open the chart page →

16,019
speckle-server-branch-testing5speckleVerified publisher2.21.3-branch.testing5.219631-2153bef1 of 5See more

speckle-server-branch-testing5 speckle 2.21.3-branch.testing5.219631-2153bef

1 of the 5 container images this version deploys carry CVE-2026-82659.

Container imageDigestPackageFixed in
speckle/speckle-server:2.21.3-branch.testing5.219631-2153bef8fd157733393
nodemailer@6.9.9
9.0.1

Open the chart page →

15,635
speckle-server-branch-testing6speckleVerified publisher2.25.10-branch.testing6.645-b125c1e1 of 4See more

speckle-server-branch-testing6 speckle 2.25.10-branch.testing6.645-b125c1e

1 of the 4 container images this version deploys carry CVE-2026-82659.

Container imageDigestPackageFixed in
speckle/speckle-server:2.25.10-branch.testing6.645-b125c1e75cdf256067b
nodemailer@6.9.9
9.0.1

Open the chart page →

11,100
strapistrapi-xmv0.1.11 of 1See more

strapi strapi-xmv 0.1.1

1 of the 1 container images this version deploys carry CVE-2026-82659.

Container imageDigestPackageFixed in
ghcr.io/xmv-solutions-gmbh/strapi:latesta288b4571142
nodemailer@8.0.11
9.0.1

Open the chart page →

676
trudesktechpreta1.0.01 of 3See more

trudesk techpreta 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-82659.

Container imageDigestPackageFixed in
polonel/trudesk:1.2.60cf6513f6fe3
nodemailer@6.7.3
9.0.1

Open the chart page →

4,017
joplintobiassackmann0.1.71 of 2See more

joplin tobiassackmann 0.1.7

1 of the 2 container images this version deploys carry CVE-2026-82659.

Container imageDigestPackageFixed in
joplin/server:latest3f7b852959aa
nodemailer@6.10.1
9.0.1

Open the chart page →

5,535
unleash-enterpriseunleash1.0.31 of 1See more

unleash-enterprise unleash 1.0.3

1 of the 1 container images this version deploys carry CVE-2026-82659.

Container imageDigestPackageFixed in
unleashorg/unleash-enterprise:7.5.0245aeba40053
nodemailer@7.0.13
9.0.1

Open the chart page →

2,028
kenerunxwaresVerified publisher2026.2.51 of 1See more

kener unxwares 2026.2.5

1 of the 1 container images this version deploys carry CVE-2026-82659.

Container imageDigestPackageFixed in
rajnandan1/kener:3.2.1930407afca731
nodemailer@6.10.0
9.0.1

Open the chart page →

5,228
devportalveecode-platform-nextVerified publisher0.1.211 of 1See more

devportal veecode-platform-next 0.1.21

1 of the 1 container images this version deploys carry CVE-2026-82659.

Container imageDigestPackageFixed in
veecode/devportaldigest-pinnedc443520aebf7
nodemailer@8.0.11
9.0.1

Open the chart page →

1,787
genievhdirkVerified publisher0.1.31 of 1See more

genie vhdirk 0.1.3

1 of the 1 container images this version deploys carry CVE-2026-82659.

Container imageDigestPackageFixed in
stanfordoval/almond-server:latest1a63cdccedaf
nodemailer@6.7.2
9.0.1

Open the chart page →

3,129
colanodevictorlane0.3.31 of 3See more

colanode victorlane 0.3.3

1 of the 3 container images this version deploys carry CVE-2026-82659.

Container imageDigestPackageFixed in
ghcr.io/colanode/server:latest7006cac874fd
nodemailer@8.0.4
9.0.1

Open the chart page →

2,076
wikiwikijs3.0.01 of 2See more

wiki wikijs 3.0.0

1 of the 2 container images this version deploys carry CVE-2026-82659.

Container imageDigestPackageFixed in
requarks/wiki:268f0d1848261
nodemailer@6.9.1
9.0.1

Open the chart page →

5,459
kibanawiremindVerified publisher8.5.231 of 2See more

kibana wiremind 8.5.23

1 of the 2 container images this version deploys carry CVE-2026-82659.

Container imageDigestPackageFixed in
library/kibana:8.18.004c0fc150f3a
nodemailer@6.9.15
9.0.1

Open the chart page →

6,285

Container images carrying it

152 by charts deploying them

A fixed version is listed for 1 of the 1 affected package.

Container imageDigestPackageFixed inUsed by
speckle/speckle-server:2.25.10-branch.testing6.645-b125c1e75cdf256067b
nodemailer@6.9.9
9.0.1
1
speckle/speckle-server:2.26.379f14a2bf931
nodemailer@6.9.9
9.0.1
1
speckle/speckle-server:2.18.12-branch.testing3.88744-f55b34189a5872375f9
nodemailer@6.9.9
9.0.1
1
speckle/speckle-server:2.21.3-branch.testing5.219631-2153bef8fd157733393
nodemailer@6.9.9
9.0.1
1
speckle/speckle-server:2.18.11-branch.testing2.88634-335d469bf6a501b2210
nodemailer@6.9.9
9.0.1
1
speckle/speckle-server:2.20.6-branch.testing1.154030-9b09114e8413f57b327
nodemailer@6.9.9
9.0.1
1
stanfordoval/almond-server:latest1a63cdccedaf
nodemailer@6.7.2
9.0.1
1
tooljet/tooljet-ce:v1.18.0c85a4720e42e
nodemailer@6.7.2
9.0.1
1
unleashorg/unleash-enterprise:7.5.0245aeba40053
nodemailer@7.0.13
9.0.1
1
unleashorg/unleash-server:7.5.09adb37e399ba
nodemailer@7.0.11
9.0.1
1
veecode/devportalc443520aebf7
nodemailer@8.0.11
9.0.1
1
zooz/predator:1.6f491d1f7a865
nodemailer@6.7.3
9.0.1
1
ghcr.io/advplyr/audiobookshelf:2.32.1a52dc5db694a
nodemailer@6.9.13
9.0.1
1
ghcr.io/blessingnator/keycloak-mcn-backend:2.0.5967470f05472
nodemailer@7.0.13
9.0.1
1
ghcr.io/bluesky-social/pds:0.4.208637083d9369d
nodemailer@6.10.1
9.0.1
1
ghcr.io/bluesky-social/pds:0.4.204cbc6e3ea157d
nodemailer@6.10.1
9.0.1
1
ghcr.io/bluesky-social/pds:0.4d95725b24dbe
nodemailer@6.10.1
9.0.1
1
ghcr.io/colanode/server:latest7006cac874fd
nodemailer@8.0.4
9.0.1
1
ghcr.io/ctron/streamsheets-gateway:2.4.00635f17c9d2c
nodemailer@4.6.8
9.0.1
1
ghcr.io/ctron/streamsheets-service-graphs:2.4.0e34964e336c1
nodemailer@6.1.1
9.0.1
1
ghcr.io/ctron/streamsheets-service-machines:2.4.00c5a3398d1e4
nodemailer@6.1.1
9.0.1
1
ghcr.io/ctron/streamsheets-service-streams:2.4.08ba040e79ca0
nodemailer@6.1.1
9.0.1
1
ghcr.io/danny-avila/librechat:v0.7.87fe76551a78e
nodemailer@6.9.15
9.0.1
1
ghcr.io/danny-avila/librechat:v0.7.78c68abbe1cff
nodemailer@6.9.15
9.0.1
1
ghcr.io/data-fair/portals:18b621866ceb2
nodemailer@6.10.1
9.0.1
1
ghcr.io/data-fair/processings:15a9216989707
nodemailer@6.9.7
9.0.1
1
ghcr.io/data-fair/simple-directory:438a4f32fad82
nodemailer@5.0.0
9.0.1
1
ghcr.io/fallenbagel/jellyseerr:2.5.22a611369ad1d
nodemailer@6.9.16
9.0.1
1
ghcr.io/harish2k01/portfolio-tracker:0.1.056efa3085895
nodemailer@7.0.13
9.0.1
1
ghcr.io/immich-app/immich-server:v2.3.1f8d06a32b1b2
nodemailer@7.0.10
9.0.1
1
ghcr.io/karakeep-app/karakeep:0.27.1abd7d6b11b1b
nodemailer@7.0.4
9.0.1
1
ghcr.io/karakeep-app/karakeep:0.33.2b069e4307dec
nodemailer@7.0.13
9.0.1
1
ghcr.io/karakeep-app/karakeep:0.26.0f575a34ed3f8
nodemailer@7.0.4
9.0.1
1
ghcr.io/linuxserver/wikijs:version-2.5.20158d377933678
nodemailer@6.4.14
9.0.1
1
ghcr.io/m9sweeper/dash:1.6.02e27cdff8344
nodemailer@6.9.3
9.0.1
1
ghcr.io/rajnandan1/kener:3.2.182b993cb232eb
nodemailer@6.10.0
9.0.1
1
ghcr.io/sct/overseerr:1.26.1254d16af8f71
nodemailer@6.6.0
9.0.1
1
ghcr.io/sct/overseerr:1.35.06197516c9d7b
nodemailer@6.8.0
9.0.1
1
ghcr.io/seerr-team/seerr:v3.2.0c4cbd5121236
nodemailer@6.10.0
9.0.1
1
ghcr.io/sredevopsorg/ghost-on-kubernetes:maindd991bafa85e
nodemailer@8.0.11
9.0.1
1
ghcr.io/wei-shaw/claude-relay-service:v1.1.292398c34934453
nodemailer@7.0.6
9.0.1
1
ghcr.io/wekan/wekan:v11.764a9601847dfd
nodemailer@8.0.11
9.0.1
1
ghcr.io/wundergraph/cosmo/controlplane:0.133.149800ff775f3
nodemailer@6.9.11
9.0.1
1
ghcr.io/xmv-solutions-gmbh/strapi:latesta288b4571142
nodemailer@8.0.11
9.0.1
1
quay.io/ctrontesting/iofog-controller:latest10df27bc5560
nodemailer@5.1.1
9.0.1
1
quay.io/flomesh/flomesh-console-ubi8:0.70.0-30ce6938ff6709
nodemailer@6.5.0
9.0.1
1
quay.io/mittwald/kube-mail:latest04f1099241fc
nodemailer@7.0.3
9.0.1
1
quay.io/rhdh/rhdh-hub-rhel9:latest0b26358f5793
nodemailer@7.0.13
9.0.1
1
quay.io/seamware/onboarding:0.2.2b406475f9f00
nodemailer@7.0.12
9.0.1
1
quay.io/wekan/wekan:v5.65cb17600883a3
nodemailer@6.4.6
9.0.1
1

syft 1.42.1 · advisories as of 14 Sept 2026

Corrections: contact@stackradar.io

Catalogue: Artifact Hub · Advisories: OSV · Exploitation: FIRST EPSS, CISA KEV.