Ad

CVE-2026-58211

MEDIUM CVSS 3.1: 5,4 EPSS 0.21%
Обновлено 9 июля 2026
Linuxfoundation
Параметр Значение
CVSS 5,4 (MEDIUM)
Уязвимые версии 2.12.0 — 2.14.3
Устранено в версии 2.12.12
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Linuxfoundation
Публичный эксплойт Нет

NATS Server — это высокопроизводительный сервер для NATS.io, собственной облачной и периферийной системы обмена сообщениями. До версий 2.14.3 и 2.12.12 клиент мог быть зарегистрирован как настроенный no_auth_user через путь анализатора, используемый, когда первая операция клиента не была CONNECT, минуя ограничения подключения на уровне пользователя, такие как разрешенные_соединения_типы или proxy_required, которые применялись бы при обычной аутентификации. Эта проблема исправлена ​​в версиях 2.14.3 и 2.12.12.

Показать оригинальное описание (EN)

NATS Server is a high-performance server for NATS.io, the cloud and edge native messaging system. Prior to 2.14.3 and 2.12.12, a client could be registered as the configured no_auth_user through a parser path used when the first client operation was not CONNECT, bypassing user-level connection restrictions such as allowed_connection_types or proxy_required that normal authentication would apply. This issue is fixed in versions 2.14.3 and 2.12.12.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Linuxfoundation Nats-Server
cpe:2.3:a:linuxfoundation:nats-server:*:*:*:*:*:*:*:*
2.12.0 2.12.12
Linuxfoundation Nats-Server
cpe:2.3:a:linuxfoundation:nats-server:*:*:*:*:*:*:*:*
2.14.0 2.14.3