Ad

CVE-2026-47724

CRITICAL CVSS 3.1: 9,9 EPSS 0.35%
Обновлено 24 июля 2026
Slack
Параметр Значение
CVSS 9,9 (CRITICAL)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Slack
Публичный эксплойт Нет

nebula-mesh — это самостоятельная плоскость управления для виртуальной частной сети Slack Nebula Mesh. До версии 0.3.4 поверхность маршрута `/api/v1/*` доверяла только токену носителя для авторизации на большинстве конечных точек. Сама кодовая база признает это в `internal/api/hosts.go:384`: «API доверяет токену-носителю для авторизации; владение каждым центром сертификации применяется только на веб-уровне».

Веб-интерфейс пропускает маршруты изменения состояния через loadAccessibleCA (internal/web/cas.go); Конечные точки управления CA в `internal/api/cas.go` ТАКЖЕ имеют правильные шлюзы `canAccessCA`. Разрыв наблюдается на хосте, сети, брандмауэре, мобильном пакете и большинстве конечных точек оператора. В сочетании с моделью CA для каждого оператора из ADR 0002 это дает любому оператору, не являющемуся администратором, ключ API-ключа широкого доступа между арендаторами — мгновенное повышение привилегий в худшем случае.

Версия 0.3.4 устраняет проблему.

Показать оригинальное описание (EN)

nebula-mesh is a self-hosted control plane for Slack Nebula mesh virtual private network. Prior to version 0.3.4, the `/api/v1/*` route surface trusts the bearer token alone for authorisation on most endpoints. The codebase itself admits this at `internal/api/hosts.go:384`: "API trusts the bearer token for authorisation; per-CA ownership is enforced only in the Web layer." The Web UI gates state-changing routes through `loadAccessibleCA` (`internal/web/cas.go`); CA-management endpoints in `internal/api/cas.go` ALSO have proper `canAccessCA` gates. The gap is on the host, network, firewall, mobile-bundle, and most operator endpoints. Combined with the per-operator CA model from ADR 0002, this gives any non-admin operator API key broad cross-tenant access — instant privilege escalation in the worst case. Version 0.3.4 fixes the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1