【已复现】Nacos 管理接口权限绕过漏洞

· 2026-08-28 15:27 · 3 阅读

长亭安全应急响应中心 2026-08-28 15:27 北京

检测业务是否受到此漏洞影响,请联系长亭应急服务团队!

Nacos 管理接口权限绕过漏洞

Nacos 是开源的动态服务发现、服务配置和服务管理平台,常用于微服务与云原生应用的注册发现、配置管理和流量治理。

2026 年 8 月 28 日,长亭安全应急响应中心监测到 Nacos 3.x 存在管理接口权限绕过漏洞。攻击者无需有效凭证即可访问部分管理功能,未授权执行账户、角色及资源权限相关操作,可能形成持久化后门并影响配置与服务管理。官方已发布 Nacos 3.2.4 修复版本,建议相关用户尽快确认资产暴露面、认证配置及异常账户权限变更,并升级至 3.2.4 及以上版本。

漏洞描述 Description 

01

漏洞成因

Nacos 3.x 对不同类型接口采用分层鉴权。部分管理接口的鉴权范围配置不一致,在特定默认配置下未能进入预期的管理权限校验流程,形成管理接口权限绕过。

因此,未携带有效凭证的请求可能访问部分账户、角色及资源权限管理功能。验证中观察到,相关功能可被用于创建账户、调整角色及授予资源权限。

漏洞影响

在受影响部署中,攻击者可能未授权创建或管理账户、调整角色及资源权限,并使用自建账户维持访问。可能形成持久化后门、篡改数据权限并影响配置和服务。

处置优先级:高

漏洞类型: 权限绕过

漏洞危害等级: 高

触发方式: 网络远程

权限认证要求: 无需权限

系统配置要求: 默认配置

用户交互要求: 无需用户交互

利用成熟度: POC 未公开

修复复杂度: 低,官方已提供修复方案

影响版本 Affects 

02

  • Nacos 3.0.0 至 3.2.3

解决方案 Solution 

03

升级修复方案

建议升级至 Nacos 3.2.4 及以上版本进行修复。升级完成后应复核用户、角色、资源权限、管理员账户及访问令牌;如暂时无法升级,应先采取下方临时缓解措施。

临时缓解方案

以下方案为应急临时措施,升级完成后仍应保留必要的访问控制和审计:

  • 在安全组或防火墙中,将 8848、9848、9849 及控制台端口限制为可信网段访问,关闭公网暴露。

  • 暂不能升级时,将 nacos.core.auth.enabled 设置为 true,并配置长度不少于 32 字节的随机 nacos.core.auth.plugin.nacos.token.secret.key;集群节点保持一致,重启后灰度验证客户端。

  • 排查用户、角色和资源权限记录,删除异常账户、回收异常授权,并轮换管理员密码和访问令牌。

上述措施可能影响配置拉取和服务发现,请先验证业务兼容性;临时措施不能替代升级。

漏洞复现 Reproduction 

04

长亭安全应急响应中心已完成漏洞复现

产品支持 Support 

05

云图: 默认支持资产指纹识别,预计2026年8月28日支持PoC检测

洞鉴:默认支持资产指纹识别,预计2026年8月28日发布自定义PoC

无锋:默认支持资产指纹识别,预计2026年8月28日支持PoC检测

全悉: 预计 2026.08.28 发布更新包支持该漏洞利用行为的检测

时间线 Timeline 

06

2026 年 8 月 28 日 长亭安全应急响应中心发布通告

长亭应急响应服务

全力进行产品升级

及时将风险提示预案发送给客户

检测业务是否受到此次漏洞影响

请联系长亭应急服务团队

7*24小时,守护您的安全

第一时间找到我们:

邮箱:support@chaitin.com

跳转微信打开