一、漏洞概述
近期,开源服务器监控工具哪吒监控(Nezha Monitoring)被曝出一个严重的未授权路径遍历漏洞,漏洞编号为 CVE-2026-53519,CVSS 评分高达 9.1 分(严重级别)。
所有 2.0.13 以下版本均受此漏洞影响。攻击者无需任何登录验证,即可通过构造特殊的 URL 远程读取服务器上的核心配置文件、数据库等敏感信息,进而非法接管整个监控面板。

图片来源于网络,版权归原作者所有,侵权请联系删除
二、漏洞原理详解
该漏洞存在于哪吒监控 Dashboard 的 NoRoute 处理器中。具体原理如下:
1. Dashboard 的 fallbackToFrontend 函数会检查请求的 URL 是否以 /dashboard 开头
2. 该检查使用的是 strings.HasPrefix(字符串前缀匹配),而非路径段匹配(path-segment match)
3. 这意味着攻击者可以构造类似 /dashboard../data/config.yaml 的 URL
4. 服务器会将 /dashboard 前缀去除,剩余部分为 ../data/config.yaml
5. path.Join("admin-dist", "../data/config.yaml") 会自动规范化为 data/config.yaml
6. os.Stat 找到该文件后,http.ServeFile 直接返回文件内容

图片来源于网络,版权归原作者所有,侵权请联系删除
整个过程中不需要任何身份验证,攻击者可以读取服务器上的任意文件。
三、影响范围
- 受影响版本:哪吒监控 2.0.13 以下的所有版本
- 修复版本:2.0.13 及以上
- 影响程度:攻击者可读取服务器核心配置、数据库文件、密钥信息等
- 潜在风险:账号数据泄露、服务器权限被盗、业务数据丢失、合规处罚、经济损失
四、如何检查是否受影响
如果你正在使用哪吒监控,请按以下步骤检查:
1. 查看当前版本:登录哪吒监控面板,在"关于"或"系统信息"中查看版本号
2. 版本低于 2.0.13 即受影响:需要立即升级或采取临时防护措施
3. 检查是否被入侵:查看管理员账号、API 密钥、通信密钥是否有异常变更
五、紧急修复方案
方案一:立即升级(推荐)
尽快将哪吒监控升级至官方修复版本 2.0.13 及以上,彻底封堵漏洞。
升级步骤:
1. 备份当前配置文件和数据库
2. 停止当前运行的哪吒监控服务
3. 下载 2.0.13 或更高版本
4. 替换程序文件
5. 启动服务并验证版本号
6. 检查管理员账号和密钥是否异常
方案二:临时防护(无法立即升级时)
如果暂时无法升级,可通过以下方式降低风险:
1. 防火墙限制:通过防火墙规则限制 Dashboard 面板的外网访问
2. IP 白名单:仅允许可信 IP 地址访问监控面板
3. 内网部署:将监控面板从公网暴露改为仅内网访问
4. 反向代理限制:在 Nginx 等反向代理中添加路径过滤规则

图片来源于网络,版权归原作者所有,侵权请联系删除
六、修复后注意事项
1. 全面检查账号安全:重置所有管理员密码、API 密钥、通信密钥
2. 审计访问日志:检查升级前是否有异常访问记录,特别是路径遍历特征的请求
3. 检查敏感文件:确认 config.yaml、数据库文件等是否被访问或泄露
4. 监控异常流量:升级后持续关注是否有可疑的访问请求
5. 定期更新:建议开启自动更新或定期检查官方安全公告
七、漏洞信息参考
- GitHub 安全公告:GHSA-5c25-7vpj-9mqh
- NVD 漏洞详情:CVE-2026-53519
安全提醒:服务器安全无小事,建议所有使用哪吒监控的用户尽快升级至最新版本,并加强服务器的安全防护措施。如有异常情况,请及时联系安全团队进行排查。

还没有评论,来说两句吧...