CVE-2026-29785NATS-Server 是一个高性能的云原生消息系统。在 2.11.14 和 2.12.5 之前的版本中,如果启用了非默认的“leafnode”配置,攻击者无需认证即可通过发送特制数据包触发服务 Panic 从而导致服务器崩溃。该漏洞发生在认证流程之前,且 leafnodes 默认启用了压缩功能,因此极易被利用。成功利用此漏洞可导致服务完全不可用,影响系统业务的连续性。
该漏洞源于 NATS-Server 在处理启用了 leafnode 配置的连接时,对压缩数据包的处理逻辑存在缺陷。Leafnode 是 NATS 用于连接不同消息集群的组件,为了性能通常默认启用压缩。由于漏洞触发点位于认证流程之前,任何能够建立网络连接的攻击者都可以利用此漏洞。攻击者只需向 leafnode 端口发送特定的恶意压缩数据,即可触发服务器内部的 Panic(运行时恐慌),导致进程异常终止。由于 CVSS 向量显示 C:N/I:N/A:H,该漏洞主要影响系统的可用性,不会导致数据泄露或篡改。影响范围严格限定于启用了 leafnode 配置的 NATS 实例。