PT-2026-48481 · Unknown · Nezha Monitoring

CVE-2026-49396

·

Publicado

2026-06-10

·

Atualizado

2026-07-30

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Nezha Monitoring versões 1.0.0 até 2.0.13
Descrição Um problema de falsificação de solicitação cross-site (CSRF) existe onde uma solicitação GET cross-site pode disparar comandos cron armazenados nos agentes de uma vítima. O painel expõe uma ação de gatilho manual através do endpoint autenticado "/api/v1/cron/:id/manual". Como este endpoint de alteração de estado utiliza o método GET e carece de tokens CSRF, validação de origem ou proteções de metadados de busca (fetch-metadata), um invasor pode forçar um usuário logado a executar uma tarefa cron existente ao navegar com seu navegador para a URL específica. Isso ocorre porque o cookie nz-jwt está configurado com SameSite=Lax, o que permite que os navegadores incluam o cookie durante navegações GET cross-site de nível superior. O invasor deve conhecer ou adivinhar o id numérico de uma tarefa cron pertencente à vítima para dispará-la.
Recomendações Atualize para a versão 2.0.14. Como medida paliativa temporária, restrinja o acesso ao endpoint "/api/v1/cron/:id/manual" para minimizar o risco de exploração.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49396
GHSA-8QHJ-4F8C-J8QG
GO-2026-5261
OPENSUSE-SU-2026:21483-1

Produtos afetados

Nezha Monitoring