← 回總覽

出大事了! [安全公告] 哪吒面板存在多个高危漏洞

📅 2026-06-17 19:49 catyun88 媒体资讯 1 分鐘 1112 字 評分: 82
安全公告 漏洞披露 开源项目 运维安全 科技新闻
📌 一句话摘要 哪吒面板(Nezha Dashboard)被披露存在多个高危漏洞,其中 CVE-2026-53519 无需认证即可利用,影响 v2.0.13 以下所有版本,建议立即升级。 📝 详细摘要 本文是一篇安全公告,披露了哪吒面板(Nezha Dashboard)存在的多个高危漏洞。其中最严重的 CVE-2026-53519(未授权路径穿越)CVSS 评分 9.1,攻击者无需登录即可读取配置文件、获取 JWT 密钥并完全控制面板。文章还列出了普通用户权限提升、SSRF 内网探测、CSRF 攻击等其他漏洞,明确了影响范围(v2.0.13 以下所有版本),并给出了具体的修复方案,包括升级

📌 一句话摘要

哪吒面板(Nezha Dashboard)被披露存在多个高危漏洞,其中 CVE-2026-53519 无需认证即可利用,影响 v2.0.13 以下所有版本,建议立即升级。

📝 详细摘要

本文是一篇安全公告,披露了哪吒面板(Nezha Dashboard)存在的多个高危漏洞。其中最严重的 CVE-2026-53519(未授权路径穿越)CVSS 评分 9.1,攻击者无需登录即可读取配置文件、获取 JWT 密钥并完全控制面板。文章还列出了普通用户权限提升、SSRF 内网探测、CSRF 攻击等其他漏洞,明确了影响范围(v2.0.13 以下所有版本),并给出了具体的修复方案,包括升级版本、更换密钥、审计日志和限制公网访问。作者提示该漏洞已出现在野利用,并基于自身客户案例提醒用户尽快处理。

💡 主要观点

- 哪吒面板存在多个高危漏洞,最严重的 CVE-2026-53519 无需认证即可利用。 该漏洞 CVSS 评分 9.1,攻击者可读取配置文件并获取 JWT 密钥,从而完全控制面板,风险极高。

漏洞影响 v2.0.13 以下所有版本,且已出现在野利用。 作者基于自身客户案例确认漏洞已被利用,用于发包攻击,提示用户需立即处理。
修复方案包括升级版本、更换密钥、审计日志和限制公网访问。 文章给出了明确的修复步骤:升级至 v2.0.13 或更高版本,更换 jwt_secret_key,检查 config.yaml 是否被非法读取,并在升级完成前限制面板公网访问。

💬 文章金句

- 攻击者无需登录即可读取配置文件,获取 JWT 密钥并完全控制面板。

  • 我的客户已经出现很多客户中招了 被拿来发包 有用这个的火速处理

📊 文章信息

AI 初评:82

来源:V2EX

作者:catyun88

分类:媒体资讯

语言:中文

阅读时间:2 分钟

字数:306

标签: 安全公告, 漏洞披露, 开源项目, 运维安全, 科技新闻

阅读完整文章

查看原文 → 發佈: 2026-06-17 19:49:39 收錄: 2026-06-18 06:00:54

🤖 問 AI

針對這篇文章提問,AI 會根據文章內容回答。按 Ctrl+Enter 送出。