CVE-2026-53519
Nezha Monitoring: Traversal de ruta pre-autenticación mediante confusión de prefijo /dashboard.. filtra jwt_secret_key
- Publicado
- 12 jun 2026
- Actualizado
- 15 jun 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 17 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NBajo · próximos 30 días
- Percentil
- 78,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Nezha Monitoring es una herramienta de monitorización y operación y mantenimiento (O&M) de servidores y sitios web, autoalojable y ligera. Antes de la versión 2.0.13, `fallbackToFrontend` en el manejador `NoRoute` del panel de control trata cualquier URL cuya cadena sin procesar comience con `/dashboard` como una solicitud de recursos del frontend de administración. La comprobación utiliza `strings.HasPrefix`, no una coincidencia de segmentos de ruta, por lo que la entrada `/dashboard../data/config.yaml` es aceptada; `strings.TrimPrefix` deja `../data/config.yaml`; y `path.Join("admin-dist", "../data/config.yaml")` se normaliza a `data/config.yaml` — que `os.Stat` encuentra y `http.ServeFile` devuelve. No se requiere autenticación. Este problema ha sido corregido en la versión 2.0.13.
Fuentes
2Exploit PoC para CVE-2026-53519.
Laboratorio Docker que reproduce CVE-2026-53519, un path traversal pre-auth en Nezha Dashboard que filtra jwt_secret_key y permite la falsificación de JWT y la toma de control de admin.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.