Ad

CVE-2026-47722

HIGH CVSS 4.0: 8,7 EPSS 0.27%
Обновлено 24 июля 2026
Slack
Параметр Значение
CVSS 8,7 (HIGH)
Тип уязвимости CWE-94 (Внедрение кода)
Поставщик Slack
Публичный эксплойт Нет

nebula-mesh — это самостоятельная плоскость управления для виртуальной частной сети Slack Nebula Mesh. До версии 0.3.2 `internal/configgen/generator.go:86,108,119` интерполирует предоставленные оператором поля `ListenHost` и `TunDevice` в необработанном виде в `text/template`, который создает `config.yml` агента. `internal/web/advanced.go:20-35` принимает оба только с `strings.TrimSpace` — без проверки символов или формы. Версия 0.3.2 устраняет проблему.

Показать оригинальное описание (EN)

nebula-mesh is a self-hosted control plane for Slack Nebula mesh virtual private network. Prior to version 0.3.2, `internal/configgen/generator.go:86,108,119` interpolates the operator-supplied `ListenHost` and `TunDevice` fields raw into a `text/template` that produces the agent's `config.yml`. `internal/web/advanced.go:20-35` accepts both with only `strings.TrimSpace` — no character or shape validation. Version 0.3.2 fixes the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0