Nacos 权限绕过漏洞(QVD-2026-59388)

北京赛克艾威科技有限公司 2026-08-27


  • 漏洞编号:暂无
  • 漏洞等级:严重
  • 漏洞标签:POC公开、影响十万级、关键漏洞、重保2026、奇安信CERT验证
  • 发布时间:2026-08-27

漏洞描述

Nacos是阿里巴巴开源的动态服务发现、配置管理和服务管理平台,是微服务架构体系中的核心基础设施组件之一,通常在企业内网部署,承担服务注册中心和配置中心双重角色。 该漏洞源于Nacos 3.0.0至3.2.3版本的UserControllerV3.createUser\(\)方法的@Secured注解缺少apiType参数,导致鉴权作用域错配。攻击者可利用该漏洞在未授权状态下创建管理员账户,进而完全接管服务端,窃取所有配置信息。

修复建议

暂无

参考链接

https://ti.qianxin.com/vulnerability/detail/494339