一、Nacos 管理接口权限绕过风险
Nacos 是一款面向云原生及微服务架构的开源服务管理平台,广泛应用于 Spring Cloud 、Dubbo 、gRPC 及 Kubernetes 等场景。
风险详情:2026年8月28日,监测到 Nacos 管理接口权限绕过漏洞,该漏洞影响范围如下:
3.0.0 <= Nacos <= 3.2.3
由于 UserControllerV3 、RoleControllerV3 和 PermissionCont rollerV3 中的部分接口未在@Secured 注解中显式指定 apiType ,导致相关用户、角色及权限管理接口默认被划入 OPEN_API 作用域。在默认关闭 OPEN_API 鉴权的情况下,攻击者无需身份认证即可调用相关接口创建用户、绑定角色并授予通配读写权限,进而获取配置数据读写能力,可能导致数据库连接串、AK/ SK、API 密钥等敏感信息泄露,并增加配置篡改及凭证被用于横向访问其他系统的安全风险。
建议措施:联系信息中心获取版本更新链接。
二、Redis TLS Pending-List Use-After-Free 远程代码执行风险
Redis是一款开源内存数据存储系统,广泛应用于高性能业务系统和分布式应用。
风险详情:2026年8月26日,监测到 Redis TLS Pending-List Use-After-Free 远程代码执行漏洞,该漏洞影响范围如下:
Redis 8.10.x < 8.10.1
Redis 8.8.x < 8.8.2
Redis 8.6.x < 8.6.6
Redis 8.4.x < 8.4.6
Redis 8.2.x < 8.2.9
Redis 7.4.x < 7.4.11
Redis 7.2.x < 7.2.16
Redis 6.2.x < 6.2.24
Redis 在 tlsProcessPendingData()遍历 TLS 待处理数据链表时,事件处理过程可能重新进入事件循环,导致迭代器缓存的后继节点被移除并释放,随后外层遍历继续访问已释放节点。攻击者可通过正常TLS 命令接口结合 Lua脚本、Pub/Sub 及堆布局控制触发该问题,进一步构造内存读写能力并修改 Redis运行状态,最终以redis-server 进程权限执行任意系统命令。公开 PoC 已在官方 amd64 Redis 8.8.0 镜像环境中实现远程命令执行,可能导致服务器权限及业务运行环境被攻击者控制。
建议措施:联系信息中心获取版本更新链接。
三、next Windows托管服务器未认证远程代码执行风险
next 是通过 npm 分发的软件包,可用于构建包含 Pages Ro uter 和 App Router 的应用。相关应用可部署于 Windows 等服务器环境,并根据应用配置使用不同的路由及缓存组件。
风险详情:2026年8月26 日,监测到 next Windows 托管服务器未认证远程代码执行漏洞(CVE-2026-75604) ,该漏洞影响范围如下:
13.4 <= next < 15.5.24
16.0 <= next < 16.3.3
该漏洞影响使用 Pages Router 或未启用 Cache Component的 App Router 应用,当服务器部署在使用 Windows 文件系统的主机上时可能受到影响。攻击者可在无需身份认证的情况下利用该漏洞,导致服务器发生远程代码执行,进而对受影响应用及服务器运行环境造成安全风险。
建议措施:联系信息中心获取版本更新链接。