CVE-2026-53519
नेज़ा मॉनिटरिंग: /dashboard.. उपसर्ग भ्रम के माध्यम से प्री-ऑथ पाथ ट्रैवर्सल jwt_secret_key लीक करता है
- प्रकाशित
- 12 जून 2026
- अद्यतन
- 15 जून 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 78.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Nezha Monitoring एक स्व-होस्टेबल, हल्का, सर्वर और वेबसाइटों की निगरानी तथा O&M उपकरण है। संस्करण 2.0.13 से पहले, डैशबोर्ड के NoRoute हैंडलर में fallbackToFrontend किसी भी URL को, जिसका raw string `/dashboard` से शुरू होता है, एडमिन-फ्रंटएंड एसेट अनुरोध के रूप में मानता है। यह जाँच `strings.HasPrefix` का उपयोग करती है, न कि path-segment match का, इसलिए इनपुट `/dashboard../data/config.yaml` स्वीकार कर लिया जाता है; `strings.TrimPrefix` `../data/config.yaml` छोड़ देता है; और `path.Join("admin-dist", "../data/config.yaml")` सामान्यीकृत होकर `data/config.yaml` बन जाता है — जिसे `os.Stat` ढूंढ लेता है और `http.ServeFile` लौटा देता है। किसी प्रमाणीकरण की आवश्यकता नहीं है। यह समस्या संस्करण 2.0.13 में ठीक कर दी गई है।
स्रोत
2CVE-2026-53519 के लिए PoC शोषण।
Docker लैब CVE-2026-53519 को पुनः उत्पन्न करती है, जो Nezha Dashboard में एक pre-auth path traversal है जो jwt_secret_key लीक करती है और JWT forgery तथा admin takeover को सक्षम बनाती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।