PT-2026-48482 · Unknown · Nezha Monitoring

CVE-2026-49397

·

Publicado

2026-06-10

·

Atualizado

2026-07-30

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Nezha Monitoring versões 2.0.0 a 2.0.13
Descrição Serviços privados configurados com EnableShowInService: false são enumeráveis, levando ao vazamento de nomes de serviços e dados de temporização. Embora o endpoint principal de listagem de serviços filtre corretamente esses serviços, outros endpoints de leitura ignoram essa restrição. Visitantes não autenticados podem enumerar serviços ocultos ao adivinhar IDs de servidores públicos ou IDs de serviços.
Os detalhes técnicos incluem os seguintes endpoints afetados:
  • '/api/v1/server/:id/service' (através da função listServerServices)
  • '/api/v1/service/:id/history' (através da função getServiceHistory)
Este problema permite que atores não autorizados divulguem a existência e a finalidade de serviços internos e exponham dados de latência, que podem ser usados para inferir padrões de atividade comercial e a topologia do backend.
Recomendações Atualize para a versão 2.0.14.

Exploit

Correção

Incorrect Authorization

Improper Authorization

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49397
GHSA-VRMH-5MMX-HJWX
GO-2026-5672
OPENSUSE-SU-2026:21483-1

Produtos afetados

Nezha Monitoring