StackRadar

CVE-2026-92598

Medium

Advisory

Published 8 Sept 2026In the index since 18 Sept 2026
Severity
Medium
worst across findings
CVSS
6.5
base score, highest
EPSS
0.003
19th percentile
CISA KEV
Not listed
no confirmed exploitation
Charts affected
188
of 17,803 indexed, latest versions
Container images
174
deployed by those charts
Fix available
1 of 1
affected package

Nodemailer: IDN/Punycode domain allow-list bypass leads to email delivery to an attacker-controlled domain

Carried by container images the latest versions of 188 of 17,803 indexed charts deploy, on 174 images.

Affected packageAffected versionsFixed inImages
nodemailernpm1.11.0, 2.7.2, 4.0.1, 4.6.8+49 more9.1.0174
OSV records
GHSA-wmmp-3585-3rmp

Charts affected

188 by stars
ChartLatestAffected imagesRadar Score
hoppscotchhelm-charts-nr0.3.11 of 1See more

hoppscotch helm-charts-nr 0.3.1

1 of the 1 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
hoppscotch/hoppscotch:2024.8.2f1da831950b7
nodemailer@6.9.14
9.1.0

Open the chart page →

3,478
affinehelmforgeVerified publisher1.0.01 of 3See more

affine helmforge 1.0.0

1 of the 3 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
ghcr.io/toeverything/affine:0.27.4b649f5ce2384
nodemailer@9.0.1
9.1.0

Open the chart page →

4,182
automatischhelmforgeVerified publisher1.3.71 of 4See more

automatisch helmforge 1.3.7

1 of the 4 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
automatischio/automatisch:0.15.03bace7a12d5f
nodemailer@6.7.0
9.1.0

Open the chart page →

6,035
countlyhelmforgeVerified publisher1.2.61 of 3See more

countly helmforge 1.2.6

1 of the 3 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
countly/countly-server:25.05.4e3c238248f99
nodemailer@6.9.13
9.1.0

Open the chart page →

69,307
croniclehelmforgeVerified publisher1.1.101 of 1See more

cronicle helmforge 1.1.10

1 of the 1 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
soulteary/cronicle:0.9.80ac2512fa6e39
nodemailer@6.10.0
9.1.0

Open the chart page →

1,428
ghosthelmforgeVerified publisher1.2.71 of 3See more

ghost helmforge 1.2.7

1 of the 3 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
library/ghost:6.63.0e05bc1169fb2
nodemailer@8.0.11
9.1.0

Open the chart page →

2,522
hoppscotchhelmforgeVerified publisher1.1.111 of 2See more

hoppscotch helmforge 1.1.11

1 of the 2 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
hoppscotch/hoppscotch:2026.8.0d50725df661f
nodemailer@9.0.1
9.1.0

Open the chart page →

2,142
immichhelmforgeVerified publisher1.2.81 of 5See more

immich helmforge 1.2.8

1 of the 5 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
ghcr.io/immich-app/immich-server:v3.1.0b434cb9287ee
nodemailer@9.0.3
9.1.0

Open the chart page →

11,268
paprahelmforgeVerified publisher1.0.01 of 1See more

papra helmforge 1.0.0

1 of the 1 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
ghcr.io/papra-hq/papra:26.6.2-rootlessa281cb44176d
nodemailer@9.0.1
9.1.0

Open the chart page →

2,601
strapihelmforgeVerified publisher2.3.141 of 3See more

strapi helmforge 2.3.14

1 of the 3 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
helmforge/strapi-base:5.52.270e9143d6d92
nodemailer@9.0.1
9.1.0

Open the chart page →

2,133
twentyhelmforgeVerified publisher1.0.11 of 5See more

twenty helmforge 1.0.1

1 of the 5 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
twentycrm/twenty:v2.40.06e3b2e68ad78
nodemailer@9.0.1
9.1.0

Open the chart page →

3,717
self-learning-platformhelm-self-learning-platformVerified publisher1.1.01 of 1See more

self-learning-platform helm-self-learning-platform 1.1.0

1 of the 1 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
devopsiaci/self-learning-platform:1.1.3d9441c931f75
nodemailer@8.0.1
9.1.0

Open the chart page →

1,480
wikijshomeenterpriseinc1.4.01 of 1See more

wikijs homeenterpriseinc 1.4.0

1 of the 1 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
requarks/wiki:canary-2.5.2438b5865a7386c
nodemailer@6.4.14
9.1.0

Open the chart page →

4,273
hoppscotchhoppscotch0.1.11 of 1See more

hoppscotch hoppscotch 0.1.1

1 of the 1 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
hoppscotch/hoppscotch:2024.11.0538fe6ded4b6
nodemailer@6.9.15
9.1.0

Open the chart page →

3,642
ibm-microclimateibm-charts0.1.01 of 8See more

ibm-microclimate ibm-charts 0.1.0

1 of the 8 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
ibmcom/microclimate-portal:latested5505e5c7ec
nodemailer@2.7.2
9.1.0

Open the chart page →

113,436
bluesky-pdsijmacd1.0.01 of 2See more

bluesky-pds ijmacd 1.0.0

1 of the 2 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
ghcr.io/bluesky-social/pds:0.4d95725b24dbe
nodemailer@6.10.1
9.1.0

Open the chart page →

9,200
infisicalinfisical-charts0.4.21 of 3See more

infisical infisical-charts 0.4.2

1 of the 3 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
infisical/infisical:latest02082bf13163
nodemailer@8.0.11
9.1.0

Open the chart page →

3,085
nocodbinseefrlab0.2.01 of 1See more

nocodb inseefrlab 0.2.0

1 of the 1 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
nocodb/nocodb:latest4b760f0d2547
nodemailer@9.0.5
9.1.0

Open the chart page →

786
ghostjanip81-helm-chartsVerified publisher0.1.21 of 1See more

ghost janip81-helm-charts 0.1.2

1 of the 1 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
library/ghost:6.37.01ef2e532ca4d
nodemailer@8.0.5
9.1.0

Open the chart page →

3,496
n8njanip81-helm-chartsVerified publisher0.1.41 of 1See more

n8n janip81-helm-charts 0.1.4

1 of the 1 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
n8nio/n8n:1.86.08b39ed5a2de9
nodemailer@6.9.9
9.1.0

Open the chart page →

5,981
yapijoelee2012Verified publisher0.2.01 of 1See more

yapi joelee2012 0.2.0

1 of the 1 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
jayfong/yapi:1.10.2163e5d621910
nodemailer@4.0.1
9.1.0

Open the chart page →

6,474
shinsei-managerjtektVerified publisher0.2.01 of 8See more

shinsei-manager jtekt 0.2.0

1 of the 8 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
moreillon/user-manager:v5.0.2e1c9bfab5c16
nodemailer@6.9.0
9.1.0

Open the chart page →

63,932
audiobookshelfk8s-home-lab-repo2.0.11 of 1See more

audiobookshelf k8s-home-lab-repo 2.0.1

1 of the 1 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
ghcr.io/advplyr/audiobookshelf:2.32.1a52dc5db694a
nodemailer@6.9.13
9.1.0

Open the chart page →

2,370
ghostk8s-home-lab-repo4.1.01 of 1See more

ghost k8s-home-lab-repo 4.1.0

1 of the 1 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
library/ghost:6.41.129773d6be407
nodemailer@8.0.5
9.1.0

Open the chart page →

3,151
shinobik8s-home-lab-repo2.1.11 of 1See more

shinobi k8s-home-lab-repo 2.1.1

1 of the 1 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
shinobisystems/shinobi:latestc2f5ce2e1067
nodemailer@6.6.1
9.1.0

Open the chart page →

4,690
kenerkener-chart0.0.71 of 1See more

kener kener-chart 0.0.7

1 of the 1 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
ghcr.io/rajnandan1/kener:3.2.182b993cb232eb
nodemailer@6.10.0
9.1.0

Open the chart page →

5,282
keycloak-multi-client-notifierkeycloak-multi-client-notifier2.1.21 of 2See more

keycloak-multi-client-notifier keycloak-multi-client-notifier 2.1.2

1 of the 2 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
ghcr.io/blessingnator/keycloak-mcn-backend:2.0.5967470f05472
nodemailer@7.0.13
9.1.0

Open the chart page →

1,634
ohmyformkrzwiatrzyk0.0.11 of 1See more

ohmyform krzwiatrzyk 0.0.1

1 of the 1 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
ohmyform/ohmyform:1.0.3afe53f4acdb1
nodemailer@6.7.2
9.1.0

Open the chart page →

4,251
pangolinkrzwiatrzyk0.11.01 of 1See more

pangolin krzwiatrzyk 0.11.0

1 of the 1 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
fosrl/pangolin:1.13.0c32ad797ab96
nodemailer@7.0.11
9.1.0

Open the chart page →

3,452
tooljetkrzwiatrzyk1.1.11 of 2See more

tooljet krzwiatrzyk 1.1.1

1 of the 2 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
tooljet/tooljet-ce:v1.18.0c85a4720e42e
nodemailer@6.7.2
9.1.0

Open the chart page →

5,433
ghostkubernetes-homelab-helm-chartsVerified publisher0.1.21 of 2See more

ghost kubernetes-homelab-helm-charts 0.1.2

1 of the 2 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
library/ghost:6.39.0-alpine77196da4b0df
nodemailer@8.0.5
9.1.0

Open the chart page →

2,769
portfolio-trackerkubernetes-homelab-helm-chartsVerified publisher0.1.01 of 3See more

portfolio-tracker kubernetes-homelab-helm-charts 0.1.0

1 of the 3 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
ghcr.io/harish2k01/portfolio-tracker:0.1.056efa3085895
nodemailer@7.0.13
9.1.0

Open the chart page →

1,511
seerrkubernetes-homelab-helm-chartsVerified publisher0.1.21 of 1See more

seerr kubernetes-homelab-helm-charts 0.1.2

1 of the 1 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
ghcr.io/seerr-team/seerr:v3.2.0c4cbd5121236
nodemailer@6.10.0
9.1.0

Open the chart page →

2,564
uptime-kumakubernetes-homelab-helm-chartsVerified publisher0.1.21 of 1See more

uptime-kuma kubernetes-homelab-helm-charts 0.1.2

1 of the 1 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
louislam/uptime-kuma:2.2.1-slim059b49d64739
nodemailer@7.0.13
9.1.0

Open the chart page →

6,408
kube-mailkubernetes-replicator0.11.11 of 3See more

kube-mail kubernetes-replicator 0.11.1

1 of the 3 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
quay.io/mittwald/kube-mail:latest04f1099241fc
nodemailer@7.0.3
9.1.0

Open the chart page →

2,570
jellyseerrlbenicio-communityVerified publisher0.1.01 of 1See more

jellyseerr lbenicio-community 0.1.0

1 of the 1 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
fallenbagel/jellyseerr:latest4538137bc5af
nodemailer@6.10.0
9.1.0

Open the chart page →

3,571
uptime-kumalbenicio-communityVerified publisher0.1.11 of 1See more

uptime-kuma lbenicio-community 0.1.1

1 of the 1 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
louislam/uptime-kuma:2.3.29aeb4e51d038
nodemailer@7.0.13
9.1.0

Open the chart page →

33,731
uptime-kumaloeken-at-homeVerified publisher2.3.21 of 1See more

uptime-kuma loeken-at-home 2.3.2

1 of the 1 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
louislam/uptime-kuma:2.3.29aeb4e51d038
nodemailer@7.0.13
9.1.0

Open the chart page →

33,731
logtidelogtideVerified publisher2.1.142 of 4See more

logtide logtide 2.1.14

2 of the 4 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
ghcr.io/logtide-dev/logtide-backend:1.0.265463e02f887
nodemailer@9.0.1
9.1.0
ghcr.io/logtide-dev/logtide-frontend:1.0.22a7da1451f86
nodemailer@9.0.1
9.1.0

Open the chart page →

2,961
lynxpromptlynxpromptVerified publisher0.1.21 of 3See more

lynxprompt lynxprompt 0.1.2

1 of the 3 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
drumsergio/lynxprompt:2.0.75c6afb6679301
nodemailer@8.0.7
9.1.0

Open the chart page →

1,867
m9sweeperm9sweeperVerified publisher1.6.01 of 6See more

m9sweeper m9sweeper 1.6.0

1 of the 6 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
ghcr.io/m9sweeper/dash:1.6.02e27cdff8344
nodemailer@6.9.3
9.1.0

Open the chart page →

9,848
user-manager-mongodbmoreillonVerified publisher0.6.21 of 4See more

user-manager-mongodb moreillon 0.6.2

1 of the 4 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
moreillon/user-manager-mongoose:v5.0.1d2ee0423b797
nodemailer@6.9.7
9.1.0

Open the chart page →

25,873
user-manager-neo4jmoreillonVerified publisher0.9.71 of 6See more

user-manager-neo4j moreillon 0.9.7

1 of the 6 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
moreillon/user-manager:v5.0.2e1c9bfab5c16
nodemailer@6.9.0
9.1.0

Open the chart page →

30,530
tianjimsgbyte0.1.171 of 2See more

tianji msgbyte 0.1.17

1 of the 2 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
moonrailgun/tianji:1.11.2b528c8f8fcc4
nodemailer@6.9.8
9.1.0

Open the chart page →

4,572
ghostmt1905028.25.11 of 3See more

ghost mt190502 8.25.1

1 of the 3 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
library/ghost:6.25.12654b1e90413
nodemailer@6.10.1
9.1.0

Open the chart page →

5,032
n8nn8n-openshiftVerified publisher1.18.01 of 1See more

n8n n8n-openshift 1.18.0

1 of the 1 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
n8nio/n8n:2.36.714c4285bc303
nodemailer@8.0.10
9.1.0

Open the chart page →

1,050
uptime-kumancsaVerified publisher1.7.21 of 1See more

uptime-kuma ncsa 1.7.2

1 of the 1 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
louislam/uptime-kuma:2.5.4917318f9d7be
nodemailer@7.0.13
9.1.0

Open the chart page →

30,514
bluesky-pdsnerkho-helm-charts0.4.21 of 1See more

bluesky-pds nerkho-helm-charts 0.4.2

1 of the 1 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
ghcr.io/bluesky-social/pds:0.4.204cbc6e3ea157d
nodemailer@6.10.1
9.1.0

Open the chart page →

2,398
nocodbone-acre-fundVerified publisher0.4.61 of 3See more

nocodb one-acre-fund 0.4.6

1 of the 3 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
nocodb/nocodb:0.258.06779a4ddedf2
nodemailer@6.9.16
9.1.0

Open the chart page →

4,241
flomesh-consoleopenshift0.70.0-30-ubi81 of 2See more

flomesh-console openshift 0.70.0-30-ubi8

1 of the 2 container images this version deploys carry CVE-2026-92598.

Container imageDigestPackageFixed in
quay.io/flomesh/flomesh-console-ubi8:0.70.0-30ce6938ff6709
nodemailer@6.5.0
9.1.0

Open the chart page →

9,990

Container images carrying it

174 by charts deploying them

A fixed version is listed for 1 of the 1 affected package.

Container imageDigestPackageFixed inUsed by
louislam/uptime-kuma:2.5.4917318f9d7be
nodemailer@7.0.13
9.1.0
3
pantsel/konga:latestc8172b75607d
nodemailer@4.7.0
9.1.0
3
rcdelacruz/my-strapi-app:js-amd6438007f358355
nodemailer@6.9.1
9.1.0
3
ghcr.io/kamilkisiela/graphql-hive/app:59b64c36c866b3555c135c70de76a884e63f8619a4a3639899f7
nodemailer@6.8.0
9.1.0
3
ghcr.io/seerr-team/seerr:latest:v3.4.1f4768de5f616
nodemailer@6.9.16
9.1.0
3
quay.io/devtron/notifier:9804331c-372-39294709c7da19c5a
nodemailer@7.0.13
9.1.0
3
advplyr/audiobookshelf:2.36.13528a93b6442
nodemailer@6.9.13
9.1.0
2
governify/registry:v3.4.0d3f37f4f8168
nodemailer@6.6.0
9.1.0
2
hoppscotch/hoppscotch:2024.8.2f1da831950b7
nodemailer@6.9.14
9.1.0
2
infisical/infisical:latest:v0.165.602082bf13163
nodemailer@8.0.11
9.1.0
2
kutt/kutt:latest:v3.2.6fa3d24a89b04
nodemailer@9.0.3
9.1.0
2
library/ghost:6.63.0e05bc1169fb2
nodemailer@8.0.11
9.1.0
2
louislam/uptime-kuma:2.3.29aeb4e51d038
nodemailer@7.0.13
9.1.0
2
louislam/uptime-kuma:2.5.0a8610b3b4c38
nodemailer@7.0.13
9.1.0
2
moreillon/user-manager:v5.0.2e1c9bfab5c16
nodemailer@6.9.0
9.1.0
2
n8nio/n8n:2.36.714c4285bc303
nodemailer@8.0.10
9.1.0
2
outlinewiki/outline:0.69.1d060dcd8f9aa
nodemailer@6.9.1
9.1.0
2
rajnandan1/kener:3.2.1930407afca731
nodemailer@6.10.0
9.1.0
2
requarks/wiki:2:latest68f0d1848261
nodemailer@6.9.1
9.1.0
2
ghcr.io/advplyr/audiobookshelf:2.36.0180acad33d69
nodemailer@6.9.13
9.1.0
2
activepieces/activepieces:0.91.058414dfc94c4
nodemailer@9.0.1
9.1.0
1
activepieces/activepieces:0.23.0c26188b44e62
nodemailer@6.9.9
9.1.0
1
assistiot/cybersecurity-monitoring_ir-kbn:latest0570b27bb7c2
nodemailer@6.4.16
9.1.0
1
automatischio/automatisch:0.15.03bace7a12d5f
nodemailer@6.7.0
9.1.0
1
bnjbvr/kresus:0.22.137e216b182c8
nodemailer@6.9.16
9.1.0
1
budibase/apps:3.41.344fe6feab985
nodemailer@9.0.1
9.1.0
1
budibase/worker:3.41.3de5e2e560ce8
nodemailer@9.0.3
9.1.0
1
chocobozzz/peertube:v8.1.5052712130691
nodemailer@7.0.13
9.1.0
1
cnieg/maildev:v1.1.998ee05668915
nodemailer@5.0.0
9.1.0
1
countly/api:25.05.4f4cc7447c4f5
nodemailer@6.9.13
9.1.0
1
countly/countly-server:25.05.4e3c238248f99
nodemailer@6.9.13
9.1.0
1
countly/frontend:25.05.42acbc11499b6
nodemailer@6.9.13
9.1.0
1
devopsiaci/self-learning-platform:1.1.3d9441c931f75
nodemailer@8.0.1
9.1.0
1
directus/directus:12.0.29c8470ea465c
nodemailer@8.0.5
9.1.0
1
directus/directus:11.1.0e3c8bb975350
nodemailer@6.9.14
9.1.0
1
diygod/rsshub:2025-11-097a6312cac0d5
nodemailer@7.0.10
9.1.0
1
docmost/docmost:0.96.0b56947fcfd08
nodemailer@9.0.1
9.1.0
1
drumsergio/lynxprompt:2.0.75c6afb6679301
nodemailer@8.0.7
9.1.0
1
etherpad/etherpad:latest6020e7b57f4b
nodemailer@9.0.3
9.1.0
1
fallenbagel/jellyseerr:latest4538137bc5af
nodemailer@6.10.0
9.1.0
1
fallenbagel/jellyseerr:1.7.06dcdb5ba5091
nodemailer@6.9.3
9.1.0
1
fiware/idm:8.3.3a1b6ed4ae84f
nodemailer@6.7.8
9.1.0
1
fonoster/routr-connect:2.13.6e8c84b5eaa67
nodemailer@6.9.15
9.1.0
1
fonoster/routr-dispatcher:2.13.65f8f380dc174
nodemailer@6.9.15
9.1.0
1
fonoster/routr-location:2.13.6051ba9c34ef5
nodemailer@6.9.15
9.1.0
1
fonoster/routr-pgdata:2.13.6e4d5f5ff1945
nodemailer@6.9.15
9.1.0
1
fonoster/routr-registry:2.13.6e27001f2813c
nodemailer@6.9.15
9.1.0
1
fosrl/pangolin:1.13.0c32ad797ab96
nodemailer@7.0.11
9.1.0
1
growthbook/growthbook:5.0.1f53ead646b5f
nodemailer@9.0.1
9.1.0
1
helmforge/strapi-base:5.52.270e9143d6d92
nodemailer@9.0.1
9.1.0
1

syft 1.42.1 · advisories as of 18 Sept 2026

Corrections: contact@stackradar.io

Catalogue: Artifact Hub · Advisories: OSV · Exploitation: FIRST EPSS, CISA KEV.