哪吒面板(Nezha)CVE-2026-53519严重漏洞爆发,攻击者无需认证即可接管面板
火毅盾安全公告
公告编号:HYD-2026-0617
发布等级:■ 紧急 □ 重要 □ 提示
发布部门:火毅盾安全应急响应中心(HYD-SRC)
发布日期:2026年6月17日
一、事件概述
近日,火毅盾安全应急响应中心监测发现,开源服务器监控面板“哪吒(Nezha)”存在一个已被公开的严重安全漏洞,漏洞编号 CVE-2026-53519。该漏洞 CVSS v3.1 评分为 9.1,风险等级为“严重”。与此同时,火毅盾威胁情报中心确认,以 Lazarus 为代表的黑客组织已开始针对该漏洞实施大规模扫描和定向利用,并在受影响的面板服务器中植入后门程序。
目前,该漏洞的攻击验证代码(PoC)已在互联网公开,利用难度极低,攻击活动呈现指数级增长。火毅盾郑重建议所有使用哪吒面板的用户将此事件列为最高优先级安全事项,并立即采取处置措施。
二、漏洞详情
2.1 漏洞成因
该漏洞属于未授权路径穿越漏洞。根源在于哪吒面板在判断 HTTP 请求是否指向前端静态资源时,采用了存在逻辑缺陷的 strings.HasPrefix 前缀匹配方法,而未对路径段进行严格校验。
2.2 攻击路径
攻击者无需任何身份凭据,仅需构造包含特殊遍历字符的恶意 URL 即可发起攻击。典型攻击示例:
text
https://[面板地址]/dashboard../data/config.yaml
2.3 攻击危害
该漏洞允许攻击者在完全未经认证的情况下实现以下三项关键攻击:
| 攻击阶段 | 操作内容 | 后果 |
|---|---|---|
| 阶段一 | 读取面板核心配置文件 config.yaml | 获取面板运行参数、数据库连接串等敏感信息 |
| 阶段二 | 窃取 jwt_secret_key 密钥 | 可伪造任意身份的高权限 JWT 令牌 |
| 阶段三 | 伪造管理员 Cookie 登录面板 | 以管理员身份完全接管面板,执行任意命令 |
特别警示:攻击者接管面板后,不仅可获取所有被监控服务器的信息,还能够通过哪吒 Agent 向纳管服务器下发任意指令。这意味着攻击者可获得全部业务服务器的控制权限。该风险已超出面板本身的安全范畴,可能引发整个服务器集群的安全灾难。
三、影响范围
| 项目 | 详情 |
|---|---|
| 受影响版本 | 哪吒面板 v2.0.13 以下所有版本(含 v2.0.0 至 v2.0.12) |
| 安全版本 | 哪吒面板 v2.0.13 及以上版本(于 2026 年 5 月 25 日发布) |
| 影响平台 | 所有部署哪吒面板的 Linux/Windows 服务器 |
| 是否需要认证 | 否,攻击无需任何账号密码 |
四、处置建议(请严格按优先级执行)
🔴 第一优先级:立即升级面板
请立即将哪吒面板升级至 v2.0.13 或更高版本。参考升级命令:
bash
curl -L https://raw.githubusercontent.com/naiba/nezha/master/script/install.sh -o nezha.sh && chmod +x nezha.sh && ./nezha.sh update
升级完成后,务必重启面板服务,确保修复生效。
🟠 第二优先级:限制公网暴露
强烈建议将哪吒面板管理端部署于内网环境,或通过 Nginx 等反向代理设置 IP 白名单及基础认证(如 HTTP Basic Auth),从网络层阻断攻击流量。配置示例如下:
nginx
location /dashboard {
allow 192.168.0.0/16;
allow 10.0.0.0/8;
deny all;
auth_basic "Restricted";
auth_basic_user_file /etc/nginx/.htpasswd;
proxy_pass http://127.0.0.1:8008;
}
🟡 第三优先级:排查入侵痕迹
升级完成后,请立即执行以下检查:
bash
# 检查面板日志中是否存在异常请求 grep -E "dashboard\.\." /path/to/nezha/logs/*.log # 验证配置文件是否被篡改(对比备份或校验 MD5) md5sum /path/to/nezha/data/config.yaml # 检查 Agent 端是否存在异常连接或定时任务 crontab -l | grep -v "^#"
五、关联风险提醒
本次漏洞事件与近期监测到的 Lazarus 组织利用哪吒探针投递后门的活动相互独立,但风险存在叠加效应:
| 事件类型 | 攻击目标 | 攻击方式 |
|---|---|---|
| CVE-2026-53519 漏洞利用 | 面板服务端 | 利用路径穿越读取密钥,接管面板 |
| Lazarus 后门投递 | 哪吒探针客户端 | 滥用用户对哪吒工具的信任,将探针作为 C2 跳板 |
上述两种攻击方式可能同时针对同一目标发起,风险倍增。将面板升级至最新版本是阻断两类攻击的最有效手段。
六、参考资料
- CVE-2026-53519 官方安全公告(NVD)
- 哪吒面板 GitHub Security Advisory
- 火毅盾威胁情报中心 · 2026 年 6 月安全态势报告
七、联系我们
如您在升级或安全加固过程中遇到任何问题,可随时通过以下渠道联系火毅盾技术支持团队:
安全技术支持邮箱:mail-hydun@csqxkj.cn
工单系统:登录火毅盾控制台提交技术工单
火毅盾安全应急响应中心(HYD-SRC)
2026年6月17日






























还没有人评论,快来抢沙发吧~