CVE-2026-33222NATS-Server在2.11.15和2.12.6版本之前存在访问控制漏洞。拥有JetStream管理API恢复权限的用户可以利用该漏洞,将数据恢复到未授权的其他流名称中。这导致本应受保护的数据被篡改,违反了权限隔离原则。该漏洞CVSS评分为4.9,属于中危风险,需要高权限用户账号才能利用。
该漏洞源于NATS-Server在处理JetStream API的流恢复请求时,缺乏对目标资源名称的严格校验。正常情况下,拥有特定流恢复权限的用户应仅能操作授权的流。然而,在受影响版本中,系统仅验证了用户是否具备执行“恢复”这一操作的能力,却未验证恢复操作的目标流名称是否在用户的授权许可范围内。攻击者可以通过构造恶意的API请求,将数据源恢复到其本无权访问的其他流中。这种逻辑缺陷属于典型的越权漏洞,主要破坏了数据的完整性(I:H),虽然需要高权限账号(PR:H),但攻击复杂度较低(AC:L)。