CVE-2026-33246NATS-Server 提供了 `Nats-Request-Info` 消息头用于账户和用户身份识别。在 2.11.15 和 2.12.6 之前的版本中,系统未对未桥接系统账户的叶子节点的身份声明进行充分验证,导致身份声明未经检查即被传播。依赖该头部的 NATS 客户端可能会收到伪造的身份信息,从而面临欺骗风险,间接影响消息处理的机密性和完整性。
该漏洞源于 NATS-Server 在处理叶子节点连接时的信任边界验证逻辑缺陷。通常,只有当系统账户被桥接时,叶子节点才被视为完全可信。然而,在受影响版本中,服务器未能正确过滤或验证来自非完全受信任叶子节点的 `Nats-Request-Info` 头部信息。攻击者可以利用这一缺陷,通过控制或模拟叶子节点向服务器发送消息。由于服务器未对身份声明进行校验,这些包含伪造用户或账户信息的消息会被转发给订阅该主题的其他客户端。客户端如果盲目信任该头部信息,可能会错误地授权操作或泄露敏感数据给未授权方,从而破坏系统的机密性与完整性。