漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
NATS Server: MQTT subscribe ACL bypass via $MQTT.deliver.pubrel prefix (incomplete fix for CVE-2026-33217)
Vulnerability Description
NATS Server is a high-performance server for NATS.io, the cloud and edge native messaging system. Prior to 2.14.3 and 2.12.12, an authenticated MQTT client could subscribe to the internal $MQTT.deliver.pubrel subject family, bypassing configured subscribe permissions and exposing MQTT QoS2 protocol metadata for sessions in the account. This issue is fixed in versions 2.14.3 and 2.12.12.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Vulnerability Type
授权机制不正确
Vulnerability Title
NATS Server 授权问题漏洞
Vulnerability Description
Nats Server是Nats团队的一款服务端软件产品。 NATS Server存在授权问题漏洞,该漏洞源于授权问题,可能导致经过身份验证的MQTT客户端订阅内部$MQTT.deliver.pubrel subject系列,绕过配置的订阅权限并暴露账户中会话的MQTT QoS2协议元数据。以下版本受到影响:2.12.12之前版本和2.14.3之前版本。
CVSS Information
N/A
Vulnerability Type
N/A