CVE-2026-33216

HIGH CVSS 3.1: 7,5 EPSS 0.04%
Обновлено 26 марта 2026
Linuxfoundation
Параметр Значение
CVSS 7,5 (HIGH)
Уязвимые версии 2.12.0 — 2.12.6
Устранено в версии 2.11.15
Тип уязвимости CWE-256
Поставщик Linuxfoundation
Публичный эксплойт Нет

NATS-Server — это высокопроизводительный сервер для NATS.io, собственной облачной и периферийной системы обмена сообщениями. До версий 2.11.15 и 2.12.6 для развертываний MQTT с использованием кодов пользователей и паролей: пароли MQTT неправильно классифицируются как заявление об идентификации без аутентификации (JWT) и предоставляются через конечные точки мониторинга. Версии 2.11.14 и 2.12.6 содержат исправление.

В качестве обходного пути убедитесь, что конечные точки мониторинга надежно защищены. Лучшей практикой остается не предоставлять конечную точку мониторинга Интернету или другим ненадежным пользователям сети.

Показать оригинальное описание (EN)

NATS-Server is a High-Performance server for NATS.io, a cloud and edge native messaging system. Prior to versions 2.11.15 and 2.12.6, for MQTT deployments using usercodes/passwords: MQTT passwords are incorrectly classified as a non-authenticating identity statement (JWT) and exposed via monitoring endpoints. Versions 2.11.14 and 2.12.6 contain a fix. As a workaround, ensure monitoring end-points are adequately secured. Best practice remains to not expose the monitoring endpoint to the Internet or other untrusted network users.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Linuxfoundation Nats-Server
cpe:2.3:a:linuxfoundation:nats-server:*:*:*:*:*:*:*:*
2.11.15
Linuxfoundation Nats-Server
cpe:2.3:a:linuxfoundation:nats-server:*:*:*:*:*:*:*:*
2.12.0 2.12.6