Ad

CVE-2026-48058

MEDIUM CVSS 4.0: 4,6
Обновлено 28 июля 2026
Slack
Параметр Значение
CVSS 4,6 (MEDIUM)
Устранено в версии 0.3.2
Тип уязвимости CWE-614
Поставщик Slack
Публичный эксплойт Нет

nebula-mesh — это самостоятельная плоскость управления для виртуальной частной сети Slack Nebula Mesh. До версии 0.3.2 внутренние/web/session.go и Internal/web/oidc.go устанавливали HttpOnly и SameSite=Lax для каждого файла cookie, но никогда не устанавливали Secure. Один простой текстовый запрос к источнику (оператор в локальной сети, неправильно введенный URL-адрес, HTTPHTTPS не соблюдается строго, неправильная конфигурация обратного прокси-сервера) раскрывает сеанс.

Эта проблема исправлена ​​в версии 0.3.2.

Показать оригинальное описание (EN)

nebula-mesh is a self-hosted control plane for Slack Nebula mesh virtual private network. Prior to version 0.3.2, internal/web/session.go and internal/web/oidc.go set HttpOnly and SameSite=Lax on every cookie but never Secure. A single plaintext request to the origin (operator on a LAN, mistyped URL, HTTP→HTTPS not strictly enforced, reverse proxy misconfiguration) discloses the session. This issue has been patched in version 0.3.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)