出大事了! [安全公告] 哪吒面板存在多个高危漏洞

6 月 17 日
 catyun88

110.42.44.59:8008 [安全公告] 哪吒面板存在多个高危漏洞

一、漏洞概况

哪吒面板( Nezha Dashboard )被披露存在多个高危漏洞,其中最严重的 CVE-2026-53519 (未授权路径穿越) CVSS 评分 9.1 ,影响 v2.0.13 以下所有版本。攻击者无需登录即可读取配置文件,获取 JWT 密钥并完全控制面板。

CVE-2026-53519 无需认证即可利用,风险极高。监测显示该漏洞已出现在野利用,请相关用户务必尽快完成修复。

此外还存在: CVE-2026-46716:普通用户权限提升 → 远程命令执行 CVE-2026-46717:SSRF 内网探测 CVE-2026-49396:CSRF 攻击

二、漏洞影响范围

所有 v2.0.13 以下版本。

三、修复方案

立即升级至 v2.0.13 或更高版本; 更换 jwt_secret_key 并重新生成所有 JWT 凭证; 检查 config.yaml 是否被非法读取,审计日志和用户权限; 升级完成前,限制面板公网访问。

我的客户已经出现很多客户中招了 被拿来发包 有用这个的火速处理

1292 次点击
所在节点    分享发现
3 条回复
lsdir
6 月 17 日
我的甲骨文云服务器全部被爆破
oneshad
6 月 18 日
最近太忙了 没空弄那些小鸡,我的 4 个甲骨文账号上的小鸡都应该中招了
yao140
6 月 26 日
poc 我发现很多了,快打补丁吧

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1221163

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX