北京赛克艾威科技有限公司 2026-08-27
Nacos是阿里巴巴开源的动态服务发现、配置管理和服务管理平台,是微服务架构体系中的核心基础设施组件之一,通常在企业内网部署,承担服务注册中心和配置中心双重角色。 该漏洞源于Nacos 3.0.0至3.2.3版本的UserControllerV3.createUser\(\)方法的@Secured注解缺少apiType参数,导致鉴权作用域错配。攻击者可利用该漏洞在未授权状态下创建管理员账户,进而完全接管服务端,窃取所有配置信息。
暂无
https://ti.qianxin.com/vulnerability/detail/494339