目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

CVE-2026-102281— Nest 远程进程终止漏洞

一分钟漏洞结论

影响对象
nestjs nest
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

Nest 是一个用于构建可扩展 Node.js 服务端应用程序的框架。在 11.2.4 和 12.0.2 版本之前,如果通过 TCP 或 RabbitMQ 传输协议发送一条在模式(pattern)中包含深层嵌套对象的单个消息,即可导致 NestJS 微服务崩溃。具体而言, 和 方法会将客户端控制的、非字符串类型的 pattern 传入 以生成处理器查找键;当嵌套层次足够深时,会引发 (范围错误:最大调用栈大小超出)异常,而该未处理的 Promise 拒绝将导致 Node.js 在其默认行为下终止进程。 攻击者若能访

CVSS 7.5 · High
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-102281 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
Nest: Remote process termination via a deeply nested microservice message pattern
来源: CVE Program / CVE List V5
Vulnerability Description
Nest is a framework for building scalable Node.js server-side applications. Prior to 11.2.4 and 12.0.2, a single message with a deeply nested object in its pattern can terminate a NestJS microservice using the TCP or RabbitMQ transport. ServerTCP#handleMessage and ServerRMQ#handleMessage pass a client-controlled non-string pattern to JSON.stringify to derive the handler lookup key; sufficiently deep nesting throws RangeError: Maximum call stack size exceeded, and the unhandled promise rejection terminates Node.js under its default behavior. An attacker who can reach the TCP port or publish to the consumed RabbitMQ queue or exchange can crash the service on demand; other transports are not affected because their patterns arrive as strings. This issue is fixed in versions 11.2.4 and 12.0.2.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
来源: CVE Program / CVE List V5
Vulnerability Type
未捕获的异常
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
nestjs nest < 11.2.4 -

二、漏洞 CVE-2026-102281 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-102281 的情报信息

请登录查看更多情报信息。

CVE-2026-102281 其他参考 (6)

IV. Related Vulnerabilities

V. Comments for CVE-2026-102281

暂无评论


发表评论