尽快修复! Nacos权限绕过漏洞

作者:乌雲安全 发布:2026-08-28 17:22 收录:2026-09-14 13:01 2 次阅读 约 600 字
摘要:漏洞概况 Nacos是阿里巴巴开源的动态服务发现、配置管理和服务管理平台,是微服务架构体系中的核心基础设施组件之一,通常在企业内网部署,承担服务注册中心和配置中心双重角色。 近日,Nacos官方发布安全更新,修复了Nacos权限绕过漏洞。…
推荐理由:本文围绕「阿里」、「开源」、「POC」等主题展开。
漏洞概况

Nacos是阿里巴巴开源的动态服务发现、配置管理和服务管理平台,是微服务架构体系中的核心基础设施组件之一,通常在企业内网部署,承担服务注册中心和配置中心双重角色。

近日,Nacos官方发布安全更新,修复了Nacos权限绕过漏洞。 该漏洞由于Nacos 3.0.0 至 3.2.3 版本存在鉴权作用域错配漏洞,攻击者可在未授权状态下利用此漏洞自建管理员账户,进而完全接管服务端。(完整漏洞情报请查阅https://x.threatbook.com/v5/vul/XVE-2026-53002)

Nacos是内网高价值攻击入口,该漏洞利用槛极低(无需凭证、默认配置可利用、可自动化批量扫描),建议所有受用户立即升级至3.2.4 及以上版本无法立即升级的,应设置 nacos.core.auth.enabled=true并配置 token密钥,同时将 8848/9848端口限制在可信网段内。

漏洞处置优先级(VPT)

综合处置优先级:高风险

基本信息
微步编号
XVE-2026-53002
漏洞类型
权限绕过
利用条件评估
利用漏洞的网络条件
远程
是否需要绕过安全机制
对被攻击系统的要求
无特殊要求
利用漏洞的权限要求
无须用户权限
是否需要受害者配合
利用情报
是否有POC
已知利用行为
暂无
漏洞影响范围

产品名称
Nacos
受影响版本
3.0.0<=version<=3.2.3
有无修复补丁
修复方案

官方修复方案

官方已发布修复方案,请访问链接下载:
https://github.com/alibaba/nacos/releases/tag/3.2.4

临时缓解方式

1、网络收敛(立即可做,无业务影响) 8848/9848/9849 及 console 端口限制到可信网段(安全组/防火墙)。Nacos 属内网设施,任何公网暴露都应回撤。

2、开启 Open API 鉴权:

nacos.core.auth.enabled=truenacos.core.auth.plugin.nacos.token.secret.key=<原串≥32字符的Base64,集群内各节点一致>

变更后重启生效。代价:所有 SDK 客户端必须改为携带用户名密码。灰度时先确认业务方,避免大面积拉取配置失败。

漏洞复现

转载声明:本文转载自原发布平台 (作者:乌雲安全), 原文标题《尽快修复! Nacos权限绕过漏洞》, 查看原文。 版权归原作者及原发布平台所有,本站仅作收录与展示,未对正文内容作实质性修改; 若涉及侵权请联系本站处理。