CVE-2026-38728 漏洞总结 漏洞概述 命令解析器允许远程客户端通过发送不带换行符的数据来消耗服务器内存。 根本原因:服务器在 方法中, 缓冲区在没有约束的情况下无限增长。 后果:导致堆内存耗尽、长时间的 GC 暂停(冻结事件循环),甚至进程崩溃。 严重性:高。单次连接即可耗尽进程内存,多次连接会线性放大影响。 影响范围 受影响版本: NPM 包 之前的所有版本。 受影响用户:任何使用 包并在公共接口上接受 SMTP 连接的应用程序。由于攻击发生在认证之前,已认证的服务也无法幸免。 修复方案 升级版本:将 升级至 或更高版本。 利用代码 (PoC) test_server.js attacker.js