🟠 《高危安全漏洞:CVE-2026-49258》

CVSS 评分: 高危(8.8)  状态: Received  发布时间: 2026-07-28


漏洞简介

CVE-2026-49258 涉及 Nebula Mesh 项目,这是一个用于 Slack Nebula 网状 VPN(mesh VPN)的自托管控制平面(self-hosted control plane)。该漏洞存在于版本 0.3.5 及以下 的 Web UI(/ui/*)中。

核心问题在于:Web UI 没有应用 JSON API 所使用的 每操作员 CA 作用域(per-operator CA scoping) 机制。此前,该问题在 JSON API 层面已通过安全公告 GHSA-598g-h2vc-h5vg 得到部分修复,但修复并未覆盖 Web 界面的读取和修改(read/mutation)操作路径。

具体来说,任何经过身份验证的 非管理员操作员(non-admin operator)(例如通过自助注册或 OIDC 创建的用户)都可以访问属于其他操作员的资源。不过,以下路径已在之前被正确作用域化(scoped):

  • 主机创建/编辑(host create/edit)
  • 移动捆绑包(mobile-bundle)
  • 网络创建(network-create)
  • 所有 CA 管理路由(CA-management routes)

因此,恶意操作员可以利用此漏洞执行以下操作:

  • 阻止或删除 其他操作员的主机(host)
  • 读取 其他操作员的主机和网络信息

该漏洞已在版本 0.3.6 中修复。

影响范围

  • 受影响版本:Nebula Mesh 0.3.5 及以下 版本
  • 修复版本:Nebula Mesh 0.3.6
  • 相关 CWE 分类
    • CWE-639:通过用户控制的密钥绕过授权(Authorization Bypass Through User-Controlled Key)
    • CWE-862:缺少授权(Missing Authorization)

风险分析

  • CVSS 向量CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
    • 攻击向量(AV:N):远程网络攻击
    • 攻击复杂度(AC:L):低,无需特殊条件
    • 权限要求(PR:L):需要低权限(普通操作员身份)
    • 用户交互(UI:N):无需用户交互
    • 影响范围(S:U):影响范围不变(仅影响被攻击的操作员资源)
    • 机密性(C:H):高,可读取其他操作员的主机和网络数据
    • 完整性(I:H):高,可删除或修改其他操作员的主机
    • 可用性(A:H):高,可导致其他操作员的主机不可用

攻击后果:攻击者可以利用该漏洞在未授权的情况下访问、修改或删除其他操作员的敏感资源,导致数据泄露、服务中断或权限滥用。由于攻击者仅需低权限(如通过自助注册获得的操作员账户),且无需用户交互,该漏洞在暴露于公网的环境中风险较高。建议所有使用受影响版本的用户尽快升级至 0.3.6 或更高版本。


🔍 技术细节

字段
CVE ID CVE-2026-49258
CVSS 评分 8.8 🟠
严重程度 高危
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE 分类 CWE-639,CWE-862
发布时间 2026-07-28
最后更新 2026-07-28
状态 Received
数据来源 security-advisories@github.com

🔗 参考链接