PT-2026-45493 · Unknown · Nezha Monitoring

CVE-2026-48119

·

Publicado

2026-06-01

·

Atualizado

2026-09-04

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Nezha Monitoring versões 0.20.0 a 2.0.11
Descrição Agentes autenticados podem forjar resultados de monitoramento de serviços pertencentes a outros usuários. O sistema aceita mensagens TaskResult de um agente autenticado baseando-se apenas se o ID do serviço relatado existe, sem verificar se o servidor relator foi atribuído a esse serviço, se pertence ao proprietário do serviço ou se foi autorizado a realizar a tarefa de monitoramento.
Um usuário de baixo privilégio com um segredo de agente válido e um agente registrado pode enviar resultados de monitoramento forjados para o ID de serviço de outro usuário. Isso leva à corrupção cross-tenant do histórico e do estado atual do monitoramento de serviços. Além disso, pode disparar notificações de serviços de vítimas contendo texto controlado pelo invasor através da variável data na mensagem TaskResult.
Detalhes técnicos envolvem o worker de monitoramento de serviços em service/singleton/servicesentinel.go, que falha ao validar o Reporter em relação à cobertura e propriedade do serviço, diferentemente da lógica de despacho de saída.
Recomendações Atualize para a versão 2.0.12.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48119
GHSA-4G6J-G789-RGHM
GO-2026-5119
OPENSUSE-SU-2026:21761-1

Produtos afetados

Nezha Monitoring