PT-2026-48481 · Unknown · Nezha Monitoring
CVE-2026-49396
·
Publicado
2026-06-10
·
Atualizado
2026-07-30
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Nezha Monitoring versões 1.0.0 até 2.0.13
Descrição
Um problema de falsificação de solicitação cross-site (CSRF) existe onde uma solicitação GET cross-site pode disparar comandos cron armazenados nos agentes de uma vítima. O painel expõe uma ação de gatilho manual através do endpoint autenticado "/api/v1/cron/:id/manual". Como este endpoint de alteração de estado utiliza o método GET e carece de tokens CSRF, validação de origem ou proteções de metadados de busca (fetch-metadata), um invasor pode forçar um usuário logado a executar uma tarefa cron existente ao navegar com seu navegador para a URL específica. Isso ocorre porque o cookie
nz-jwt está configurado com SameSite=Lax, o que permite que os navegadores incluam o cookie durante navegações GET cross-site de nível superior. O invasor deve conhecer ou adivinhar o id numérico de uma tarefa cron pertencente à vítima para dispará-la.Recomendações
Atualize para a versão 2.0.14.
Como medida paliativa temporária, restrinja o acesso ao endpoint "/api/v1/cron/:id/manual" para minimizar o risco de exploração.
Exploit
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nezha Monitoring