CVE-2026-61699
nebula-mesh: A revogação de certificados nunca é aplicada na malha
- Publicado
- 4 de set. de 2026
- Atualizado
- 8 de set. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 4 de set. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NBaixo · próximos 30 dias
- Percentil
- 16,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
nebula-mesh é um plano de controle auto-hospedado para a VPN mesh Nebula do Slack. Antes da versão 0.7.1, a revogação é o único mecanismo in-band que isola um host comprometido/removido de uma mesh Nebula. Como a lista de bloqueio nunca chega ao config.yml de nenhum peer, um host Bloqueado mantém total acessibilidade de overlay a todos os peers sob sua CA (e serviços internos na mesh) por até 30d (agente) / 365d (móvel). Um atacante que exfiltra host.key+host.crt pode executar o stock slackhq/nebula diretamente, ignorar as respostas de poll 403/410 do agente e permanecer conectado após o operador revogar o host. O estado visível ao operador (UI mostra bloqueado, log de auditoria registra isso) é enganoso. Este problema foi corrigido na versão 0.7.1.
Fontes
1- security-researchPesquisa
PoCs & write-ups para CVEs que reportei (divulgação coordenada; apenas publicados e corrigidos)
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.