CVE-2026-61699
nebula-mesh: la revoca del certificato non viene mai applicata a livello di mesh
- Pubblicato
- 4 set 2026
- Aggiornato
- 8 set 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 4 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 16,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
nebula-mesh è un control plane self-hosted per Slack Nebula mesh VPN. Prima della versione 0.7.1, la revoca è l'unico meccanismo in-band che isola un host compromesso/rimosso da una Nebula mesh. Poiché la blocklist non raggiunge mai il config.yml di alcun peer, un host Bloccato mantiene piena raggiungibilità overlay verso ogni peer sotto la sua CA (e i servizi interni sulla mesh) fino a 30 giorni (agent) / 365 giorni (mobile). Un attaccante che esfiltra host.key+host.crt può eseguire direttamente slackhq/nebula stock, ignorare le risposte di polling 403/410 dell'agent e rimanere connesso dopo che l'operatore revoca l'host. Lo stato visibile all'operatore (la UI mostra bloccato, il log di audit lo registra) è fuorviante. Questo problema è stato corretto nella versione 0.7.1.
Fonti
1- security-researchRicerca
PoC e write-up per le CVE che ho segnalato (divulgazione coordinata; solo pubblicate e corrette)
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.