开源监控面板 Nezha Monitoring 曝出一个高危安全漏洞(CVE-2026-53519 / GHSA-5c25-7vpj-9mqh),影响范围涉及默认部署与大量生产环境实例。
我所在的各个群里,均已发布公告,如果机器被滥用,将直接停机。
同时不断有用户发言表示,自己的机器已经被黑。
根据官方安全公告与漏洞分析,该问题属于未授权路径穿越 + 敏感文件读取 + 可能导致JWT密钥泄露的严重级别漏洞。
该漏洞是一个可以串成完整攻击链的高危漏洞:
1️⃣ 未授权读取任意文件
攻击者可以构造类似请求:
/dashboard../data/config.yaml绕过权限检查,直接读取:
-
config.yaml(包含 jwt_secret_key) -
sqlite.db(包含用户数据) -
其他敏感配置文件
2️⃣ JWT密钥泄露 = 后台直接被接管
一旦拿到:
jwt_secret_key
攻击者就可以:
-
自己签发管理员Token -
直接登录后台 -
绕过所有登录验证
3️⃣ 数据库也能被拖走
攻击者还能读取:
-
用户表 -
管理员账号 -
API Token -
告警配置
基本等于整套监控系统裸奔。
影响版本
主要影响 2.0.13 以下的所有版本。
官方已修复版本:2.0.13 及以上。
如果你服务器上装了哪吒面板,请按优先级执行:
第一步:立刻升级
直接升级到 v2.0.13 或更高版本。
第二步:做一次安全体检
建议检查以下内容:
1. 是否有异常登录用户
-
管理员账号是否被新增 -
是否存在陌生 user
2. 检查 JWT / Secret 是否被篡改
查看配置:
-
config.yaml -
环境变量 -
Docker compose
重点:jwt_secret_key 是否被替换。
3. 查异常进程
ps aux | grep -E "curl|wget|bash|python|nc"
ps aux | grep -E "curl|wget|bash|python|nc"
4. 查定时任务
crontab -lls -al /etc/cron.*5. 查外联连接
ss -antp重点看有没有:
-
不认识的 IP -
反向 shell -
异常长连接
第三步:做一次木马排查
建议至少做:
基础扫描
-
ClamAV -
rkhunter -
chkrootkit
检查Web目录
-
是否多出陌生文件 -
是否有隐藏 php / shell 脚本
第四步:强烈建议
即使你没被入侵,也建议:
1. 立刻更换所有密钥
-
JWT secret -
API token -
监控Agent key
2. 重启整个服务
确保旧session失效
3. 最安全做法
生产环境直接重装 + 迁移数据,比修补怀疑被入侵系统更安全。
这个漏洞不是普通的权限绕过,
而是一条GET请求 → 拿配置 → 伪造登录 → 全盘接管
一句话总结
如果你还没升级,你的哪吒面板,可能已经不再属于你。
这种漏洞看起来只是路径问题,实际是系统级接管入口,经常被当成普通更新忽略,但真正的攻击者往往在公告出来前就已经扫完一轮了。
