CVE-2026-61699
高已发布
nebula-mesh:网格中从不强制执行证书吊销
- 已发布
- 2026年9月4日
- 已更新
- 2026年9月8日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年9月4日
初级CVSS
8.1/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N0.2%
低 · 未来 30 天
- 百分位
- 16.6%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
nebula-mesh 是 Slack Nebula 网状 VPN 的一个自托管控制平面。在 0.7.1 版本之前,撤销是唯一能将受损/已离网主机与 Nebula 网状网络隔离的带内机制。由于阻止列表永远不会到达任何对等节点的 config.yml,被阻止的主机在其 CA 下仍可完全覆盖访问每个对等节点(以及网状网络上的内部服务),持续时间最长可达 30 天(代理)/ 365 天(移动端)。攻击者若窃取 host.key+host.crt,可直接运行标准 slackhq/nebula,忽略代理的 403/410 轮询响应,并在操作员撤销该主机后仍保持连接。操作员可见的状态(UI 显示已阻止,审计日志记录该事件)具有误导性。此问题已在 0.7.1 版本中修复。
来源
1我报告的 CVE 的 PoC 与 write-ups(协同披露;仅已发布及已修复)
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。