CVE-2026-27889NATS-Server在2.2.0至2.11.14及2.12.5之前的版本中存在漏洞。由于WebSocket帧缺少完整性检查,未经认证的攻击者可发送特制帧触发服务器panic,导致服务崩溃。该漏洞仅影响启用WebSocket并暴露端口的部署。
该漏洞位于NATS-Server的WebSocket处理模块。在受影响版本中,服务端未对WebSocket帧进行充分的完整性检查。攻击者无需用户交互或身份认证,只需网络访问权限,即可向WebSocket端口发送构造恶意的帧数据。这种数据会触发服务端的边界检查失败,导致程序panic并终止运行。由于WebSocket处理逻辑位于认证流程之前,任何能连接到端口的攻击者均可利用此漏洞造成拒绝服务,严重影响系统可用性。