CVE-2026-61699
nebula-mesh: La revocación de certificados nunca se aplica en la malla
- Publicado
- 4 sept 2026
- Actualizado
- 8 sept 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 4 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NBajo · próximos 30 días
- Percentil
- 16,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
nebula-mesh es un plano de control autoalojado para Slack Nebula mesh VPN. Antes de la versión 0.7.1, la revocación es el único mecanismo dentro de la banda que aísla un host comprometido o dado de baja de una malla Nebula. Debido a que la lista de bloqueo nunca llega al config.yml de ningún peer, un host Bloqueado conserva plena capacidad de alcance de superposición hacia cada peer bajo su CA (y servicios internos en la malla) durante hasta 30 días (agente) / 365 días (móvil). Un atacante que exfiltre host.key+host.crt puede ejecutar directamente slackhq/nebula estándar, ignorar las respuestas de sondeo 403/410 del agente y permanecer conectado después de que el operador revoque el host. El estado visible para el operador (la UI muestra bloqueado, el registro de auditoría lo registra) es engañoso. Este problema ha sido corregido en la versión 0.7.1.
Fuentes
1- security-researchInvestigación
PoCs y write-ups de CVEs que reporté (divulgación coordinada; solo publicados y parcheados)
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.