CVE-2026-33219NATS-Server在2.11.15和2.12.6之前的版本中存在安全漏洞。未经身份验证的攻击者可连接WebSockets端口,通过发送大量数据导致服务器在认证前发生无限制的内存消耗,从而引发拒绝服务。
该漏洞源于NATS-Server对WebSocket连接的处理逻辑缺陷。在客户端通过WebSocket端口发起连接后,且在完成身份验证之前,服务端未对输入数据量实施有效的限制机制。攻击者无需用户交互或特权账号,即可利用此缺陷建立连接并持续向服务器发送海量数据流。尽管此漏洞是CVE-2026-27571(压缩炸弹)的变种,不涉及压缩机制,因此需要攻击者消耗更多带宽,但其核心危害在于导致服务器内存分配溢出,最终使服务因资源耗尽而不可用。