Ad

CVE-2026-49258

HIGH CVSS 3.1: 8,8
Обновлено 28 июля 2026
Slack
Параметр Значение
CVSS 8,8 (HIGH)
Устранено в версии 0.3.6
Тип уязвимости CWE-862 (Отсутствие авторизации), CWE-639 (Обход авторизации)
Поставщик Slack
Публичный эксплойт Нет

Nebula Mesh — это самостоятельная плоскость управления для Slack Nebula Mesh VPN. В версиях 0.3.5 и ниже веб-интерфейс (/ui/*) не применяет область CA для каждого оператора, используемую JSON API. Эта проблема была частично решена в GHSA-598g-h2vc-h5vg, но изменения не были реализованы в веб-интерфейсе чтения/изменения.

Любой прошедший проверку подлинности оператор, не являющийся администратором (например, созданный посредством самостоятельной регистрации или OIDC), может получить доступ к ресурсам, принадлежащим другим операторам. Пути создания/редактирования/мобильного пакета/создания сети и все маршруты управления центром сертификации уже были правильно определены. Злоумышленник может заблокировать или удалить хост любого другого оператора или прочитать хосты и сети любого оператора.

Эта проблема исправлена ​​в версии 0.3.6.

Показать оригинальное описание (EN)

Nebula Mesh is a self-hosted control plane for the Slack Nebula mesh VPN. In versions 0.3.5 and below, the web UI (/ui/*) does not apply the per-operator CA scoping employed by the JSON API. This was partially addressed by GHSA-598g-h2vc-h5vg, but the changes were not implemented in the web read/mutation surface. Any authenticated non-admin operator (for example, one created via self-registration or OIDC) can access resources belonging to other operators. The host create/edit/mobile-bundle/network-create paths and all CA-management routes were already correctly scoped. A malicious operator could block or delete any other operator's host, or read any operator's hosts and networks. This issue has been fixed in version 0.3.6.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1