Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Lettermint Node.js SDK (CVE-2026-27492)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/02/2026
Última modificación:
24/02/2026

Descripción

El SDK de Node.js de Lettermint es el SDK oficial de Node.js para Lettermint. En las versiones 1.5.0 e inferiores, las propiedades del correo electrónico (como 'para', 'asunto', 'html', 'texto' y 'archivos adjuntos') no se restablecen entre envíos cuando una única instancia de cliente se reutiliza en múltiples llamadas a .send(). Esto puede provocar que las propiedades de un envío anterior se filtren en uno posterior, entregando potencialmente contenido o direcciones de destinatarios a partes no deseadas. Las aplicaciones que envían correos electrónicos a diferentes destinatarios en secuencia — como flujos transaccionales como restablecimientos de contraseña o notificaciones — se ven afectadas. Este problema ha sido solucionado en la versión 1.5.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:lettermint:lettermint:*:*:*:*:*:node.js:*:* 1.5.1 (excluyendo)