🟠 高危 | CVE-2026-49258 — Nebula Mesh is a self-hosted control plane for the...
🟠 《高危安全漏洞:CVE-2026-49258》
CVSS 评分: 高危(8.8) 状态: Received 发布时间: 2026-07-28
漏洞简介
CVE-2026-49258 涉及 Nebula Mesh 项目,这是一个用于 Slack Nebula 网状 VPN(mesh VPN)的自托管控制平面(self-hosted control plane)。该漏洞存在于版本 0.3.5 及以下 的 Web UI(/ui/*)中。
核心问题在于:Web UI 没有应用 JSON API 所使用的 每操作员 CA 作用域(per-operator CA scoping) 机制。此前,该问题在 JSON API 层面已通过安全公告 GHSA-598g-h2vc-h5vg 得到部分修复,但修复并未覆盖 Web 界面的读取和修改(read/mutation)操作路径。
具体来说,任何经过身份验证的 非管理员操作员(non-admin operator)(例如通过自助注册或 OIDC 创建的用户)都可以访问属于其他操作员的资源。不过,以下路径已在之前被正确作用域化(scoped):
- 主机创建/编辑(host create/edit)
- 移动捆绑包(mobile-bundle)
- 网络创建(network-create)
- 所有 CA 管理路由(CA-management routes)
因此,恶意操作员可以利用此漏洞执行以下操作:
- 阻止或删除 其他操作员的主机(host)
- 读取 其他操作员的主机和网络信息
该漏洞已在版本 0.3.6 中修复。
影响范围
- 受影响版本:Nebula Mesh 0.3.5 及以下 版本
- 修复版本:Nebula Mesh 0.3.6
- 相关 CWE 分类:
- CWE-639:通过用户控制的密钥绕过授权(Authorization Bypass Through User-Controlled Key)
- CWE-862:缺少授权(Missing Authorization)
风险分析
- CVSS 向量:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H- 攻击向量(AV:N):远程网络攻击
- 攻击复杂度(AC:L):低,无需特殊条件
- 权限要求(PR:L):需要低权限(普通操作员身份)
- 用户交互(UI:N):无需用户交互
- 影响范围(S:U):影响范围不变(仅影响被攻击的操作员资源)
- 机密性(C:H):高,可读取其他操作员的主机和网络数据
- 完整性(I:H):高,可删除或修改其他操作员的主机
- 可用性(A:H):高,可导致其他操作员的主机不可用
攻击后果:攻击者可以利用该漏洞在未授权的情况下访问、修改或删除其他操作员的敏感资源,导致数据泄露、服务中断或权限滥用。由于攻击者仅需低权限(如通过自助注册获得的操作员账户),且无需用户交互,该漏洞在暴露于公网的环境中风险较高。建议所有使用受影响版本的用户尽快升级至 0.3.6 或更高版本。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-49258 |
| CVSS 评分 | 8.8 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE 分类 | CWE-639,CWE-862 |
| 发布时间 | 2026-07-28 |
| 最后更新 | 2026-07-28 |
| 状态 | Received |
| 数据来源 | security-advisories@github.com |
🔗 参考链接
💬 评论