PT-2026-49003 · Unknown · Nezha Monitoring
CVE-2026-53522
·
Publicado
2026-06-12
·
Atualizado
2026-07-30
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Nezha Monitoring versões 1.0.0 até 2.1.x
Descrição
O painel de controle expõe dois endpoints que criam fluxos WebSocket de longa duração para agentes monitorados: "/api/v1/terminal", que aciona a função
createTerminal(), e "/api/v1/file", que aciona a função createFM(). Ambas as funções chamam rpc.NezhaHandlerSingleton.CreateStream(streamId, ...), inserindo um novo ioStreamContext em um map[string]*ioStreamContext (s.ioStreams) sem limite. O sistema carece de limites de taxa por usuário, semáforo global e limites de conexão por servidor, permitindo a exaustão de recursos.Recomendações
Atualizar para a versão 2.2.0.
Exploit
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nezha Monitoring