CVE-2026-33218NATS-Server是NATS.io的高性能消息系统服务器。在2.11.15和2.12.6版本之前,该产品存在一个安全漏洞。攻击者无需进行身份认证,仅需能够连接到leafnode端口,并通过发送特定格式的畸形消息,即可导致nats-server进程崩溃。该漏洞主要影响系统的可用性,允许远程攻击者通过简单的网络数据包中断服务。
该漏洞源于NATS-Server在处理leafnode连接时的预认证逻辑缺陷。Leafnode通常用于NATS集群间的边缘连接,其端口在默认配置下可能暴露在网络上。在受影响版本中,服务器在解析来自客户端的特定畸形协议消息时,缺乏足够的边界检查或异常处理机制。攻击者利用这一缺陷,可以触发服务器内部的解析错误,导致未捕获的异常或内存破坏,进而迫使服务进程终止。由于攻击复杂度低且无需用户交互,该漏洞对暴露在公网的服务器构成较大威胁。