一、漏洞简介
| 漏洞编号 | CVE-2026-53519 |
| 漏洞名称 | Nezha Monitoring未授权任意文件读取漏洞 |
| 漏洞类型 | 任意文件读取 |
| 漏洞等级 | 严重 |
| 受影响版本 | Nezha Monitoring < 2.0.13 |
| 修复版本 | Nezha Monitoring ≥ 2.0.13 |
产品简介
Nezha Monitoring(中文名哪吒监控)是一款开源可自托管的轻量级服务器与网站监控运维工具,支持多节点运行状态监控、告警、批量运维管理等功能,广泛应用于个人开发者和小型团队的基础设施运维场景。

图片来源于网络,版权归原作者所有,侵权请联系删除
二、漏洞描述
Nezha Monitoring是开源的自托管监控运维工具,在2.0.13版本之前存在未授权路径遍历漏洞。
漏洞成因在于面板NoRoute处理器的fallbackToFrontend逻辑,仅使用strings.HasPrefix判断请求URL原始字符串是否以/dashboard开头,未做路径段匹配校验。
攻击者可构造类似/dashboard../[目标文件路径]的恶意请求绕过路径校验,服务端最终会拼接得到攻击者指定的任意文件路径并将文件内容返回。
三、漏洞利用方式
该漏洞利用无需身份认证,利用难度低,攻击者可读取目标服务器上任意敏感文件,获取配置密钥等核心敏感数据。
具体危害:
- 泄露敏感文件,包括 jwt_secret_key
- 允许伪造 JWT 令牌以获得管理访问权限
- 进一步导致所有服务器被接管
四、漏洞 POC
任意文件读取示例,读取面板默认配置文件:
GET http://<target-domain-or-ip>/dashboard../data/config.yaml
替换../后路径即可读取目标服务器任意可访问文件,无需认证。
五、修复与自查
官方修复方案:
官方已在2.0.13版本修复该漏洞,请受影响用户升级到Nezha Monitoring 2.0.13及以上版本。
临时缓解措施:
- 限制面板服务的访问来源,仅允许可信IP地址访问面板
- 避免面板直接暴露在公网
自查建议:
- 查看当前部署的Nezha Monitoring版本号,若版本低于2.0.13则受到该漏洞影响
- 检查面板访问日志,若存在包含
/dashboard..的异常请求,说明可能已经被攻击者利用

图片来源于网络,版权归原作者所有,侵权请联系删除
六、参考链接
- NVD漏洞详情:CVE-2026-53519
- GitHub安全公告:GHSA-5c25-7vpj-9mqh
安全提醒:建议所有使用哪吒监控的用户尽快升级至最新版本,并加强服务器的安全防护措施。定期检查访问日志,及时发现异常行为。
文章版权声明:文章内容均来源于各大短视频平台搜集以及修改和删减新增,如有侵权或者违规,请联系站长进行删除,如需转载或复制请以超链接形式并注明出处。

还没有评论,来说两句吧...