CVE-2026-33222

MEDIUM CVSS 3.1: 4,9 EPSS 0.02%
Обновлено 26 марта 2026
Linuxfoundation
Параметр Значение
CVSS 4,9 (MEDIUM)
Уязвимые версии 2.12.0 — 2.12.6
Устранено в версии 2.11.15
Тип уязвимости CWE-285 (Некорректная авторизация)
Поставщик Linuxfoundation
Публичный эксплойт Нет

NATS-Server — это высокопроизводительный сервер для NATS.io, собственной облачной и периферийной системы обмена сообщениями. До версий 2.11.15 и 2.12.6 пользователи с доступом к API администратора JetStream для восстановления одного потока могли восстанавливать имена других потоков, что влияло на данные, которые должны были быть защищены от них. Версии 2.11.15 и 2.12.6 содержат исправление.

В качестве обходного пути, если разработчики настроили для пользователей ограниченные разрешения на восстановление JetStream, временно удалите эти разрешения.

Показать оригинальное описание (EN)

NATS-Server is a High-Performance server for NATS.io, a cloud and edge native messaging system. Prior to versions 2.11.15 and 2.12.6, users with JetStream admin API access to restore one stream could restore to other stream names, impacting data which should have been protected against them. Versions 2.11.15 and 2.12.6 contain a fix. As a workaround, if developers have configured users to have limited JetStream restore permissions, temporarily remove those permissions.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Linuxfoundation Nats-Server
cpe:2.3:a:linuxfoundation:nats-server:*:*:*:*:*:*:*:*
2.11.15
Linuxfoundation Nats-Server
cpe:2.3:a:linuxfoundation:nats-server:*:*:*:*:*:*:*:*
2.12.0 2.12.6