nebula-mesh 是一个用于 Slack Nebula mesh VPN 的自托管控制平面。在版本 0.2.0 到 0.5.0 之前,当启用 OIDC(OpenID Connect)时, 端点可以在未认证的情况下访问,并且该端点注册在 Web UI 速率限制认证路由之外。每次请求都会生成一个新的随机 OIDC 值,并将其存储在一个内存映射中,有效期为 10 分钟。已过期的状态值会被惰性清理,但在分配路径上既没有速率限制,也没有对存活状态数量的上限。因此,未认证的远程客户端可以通过持续请求来无限制地增加内存中
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| forgekeep | nebula-mesh | >= 0.2.0, < 0.5.0 |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| forgekeep | nebula-mesh | >= 0.2.0, < 0.5.0 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-61699 | 8.1 HIGH | nebula-mesh: Certificate revocation is never enforced at the mesh |
| CVE-2026-63464 | 7.7 HIGH | Nebula-mesh allows non-admin operators to disable webhook SSRF protection via `allow_priva |
| CVE-2026-53603 | 7.1 HIGH | nebula-mesh: Operator session tokens stored in plaintext in the database |
| CVE-2026-53604 | 7.1 HIGH | nebula-mesh: CA private key not zeroized on web mobile-bundle error paths |
| CVE-2026-53602 | 6.9 MEDIUM | nebula-mesh - Host revocation is not durable: blocked/offboarded hosts can regain a valid |
| CVE-2026-55513 | 5.4 MEDIUM | nebula-mesh: Web UI host creation ignores configured enrollment token TTL and mints 24-hou |
No comments yet