CVE-2026-27889

HIGH CVSS 3.1: 7,5 EPSS 0.08%
Обновлено 26 марта 2026
Linuxfoundation
Параметр Значение
CVSS 7,5 (HIGH)
Уязвимые версии 2.12.0 — 2.12.5
Устранено в версии 2.11.14
Тип уязвимости CWE-190 (Целочисленное переполнение)
Поставщик Linuxfoundation
Публичный эксплойт Нет

NATS-Server — это высокопроизводительный сервер для NATS.io, собственной облачной и периферийной системы обмена сообщениями. Начиная с версии 2.2.0 и до версий 2.11.14 и 2.12.5, отсутствие проверки работоспособности фрейма WebSockets может вызвать панику на нац-сервере. Это происходит до аутентификации и поэтому доступно любому, кто может подключиться к порту веб-сокетов.

Версии 2.11.14 и 2.12.5 содержат исправление. Обходной путь доступен. Эта уязвимость затрагивает только развертывания, использующие WebSockets и предоставляющие сетевой порт ненадежным конечным точкам.

Если кто-то способен это сделать, глубокая защита, ограничивающая любой из них, смягчит атаку.

Показать оригинальное описание (EN)

NATS-Server is a High-Performance server for NATS.io, a cloud and edge native messaging system. Starting in version 2.2.0 and prior to versions 2.11.14 and 2.12.5, a missing sanity check on a WebSockets frame could trigger a server panic in the nats-server. This happens before authentication, and so is exposed to anyone who can connect to the websockets port. Versions 2.11.14 and 2.12.5 contains a fix. A workaround is available. The vulnerability only affects deployments which use WebSockets and which expose the network port to untrusted end-points. If one is able to do so, a defense in depth of restricting either of these will mitigate the attack.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Linuxfoundation Nats-Server
cpe:2.3:a:linuxfoundation:nats-server:*:*:*:*:*:*:*:*
2.2.0 2.11.14
Linuxfoundation Nats-Server
cpe:2.3:a:linuxfoundation:nats-server:*:*:*:*:*:*:*:*
2.12.0 2.12.5