首页

预警信息

当前您的位置: 首页 -> 预警信息 -> 正文

【风险预警】近期网络安全风险预警(34)

发布日期:2026-09-14   浏览量:

一、Nacos 管理接口权限绕过风险

Nacos 是一款面向云原生及微服务架构的开源服务管理平台,广泛应用于 Spring Cloud 、Dubbo 、gRPC 及 Kubernetes 等场景。

风险详情:2026年8月28日,监测到 Nacos  管理接口权限绕过漏洞,该漏洞影响范围如下:

3.0.0  <=  Nacos  <= 3.2.3

由于 UserControllerV3 、RoleControllerV3 和 PermissionCont rollerV3 中的部分接口未在@Secured 注解中显式指定 apiType ,导致相关用户、角色及权限管理接口默认被划入 OPEN_API 作用域。在默认关闭 OPEN_API 鉴权的情况下,攻击者无需身份认证即可调用相关接口创建用户、绑定角色并授予通配读写权限,进而获取配置数据读写能力,可能导致数据库连接串、AK/ SK、API 密钥等敏感信息泄露,并增加配置篡改及凭证被用于横向访问其他系统的安全风险。

建议措施:联系信息中心获取版本更新链接。

二、Redis TLS Pending-List Use-After-Free 远程代码执行风险

Redis是一款开源内存数据存储系统,广泛应用于高性能业务系统和分布式应用。

风险详情:2026年8月26日,监测到 Redis TLS Pending-List Use-After-Free 远程代码执行漏洞,该漏洞影响范围如下:

Redis 8.10.x  < 8.10.1

Redis 8.8.x  < 8.8.2

Redis 8.6.x  < 8.6.6

Redis 8.4.x  < 8.4.6

Redis 8.2.x  < 8.2.9

Redis  7.4.x < 7.4.11

Redis  7.2.x < 7.2.16

Redis  6.2.x < 6.2.24

Redis 在 tlsProcessPendingData()遍历 TLS 待处理数据链表时,事件处理过程可能重新进入事件循环,导致迭代器缓存的后继节点被移除并释放,随后外层遍历继续访问已释放节点。攻击者可通过正常TLS 命令接口结合 Lua脚本、Pub/Sub 及堆布局控制触发该问题,进一步构造内存读写能力并修改 Redis运行状态,最终以redis-server 进程权限执行任意系统命令。公开 PoC 已在官方 amd64  Redis  8.8.0 镜像环境中实现远程命令执行,可能导致服务器权限及业务运行环境被攻击者控制。

建议措施:联系信息中心获取版本更新链接。

三、next Windows托管服务器未认证远程代码执行风险

next 是通过 npm 分发的软件包,可用于构建包含 Pages Ro uter 和 App Router 的应用。相关应用可部署于 Windows 等服务器环境,并根据应用配置使用不同的路由及缓存组件。

风险详情:2026年8月26 日,监测到 next Windows 托管服务器未认证远程代码执行漏洞(CVE-2026-75604) ,该漏洞影响范围如下:

13.4  <=  next < 15.5.24

16.0  <=  next < 16.3.3

该漏洞影响使用 Pages Router 或未启用 Cache Component的 App Router 应用,当服务器部署在使用 Windows 文件系统的主机上时可能受到影响。攻击者可在无需身份认证的情况下利用该漏洞,导致服务器发生远程代码执行,进而对受影响应用及服务器运行环境造成安全风险。

建议措施:联系信息中心获取版本更新链接。