哪吒面板(Nezha)高危漏洞提醒

开源监控面板 Nezha Monitoring 曝出一个高危安全漏洞(CVE-2026-53519 / GHSA-5c25-7vpj-9mqh),影响范围涉及默认部署与大量生产环境实例。

我所在的各个群里,均已发布公告,如果机器被滥用,将直接停机。

同时不断有用户发言表示,自己的机器已经被黑。

根据官方安全公告与漏洞分析,该问题属于未授权路径穿越 + 敏感文件读取 + 可能导致JWT密钥泄露的严重级别漏洞。

该漏洞是一个可以串成完整攻击链的高危漏洞:

1️⃣ 未授权读取任意文件


攻击者可以构造类似请求:

/dashboard../data/config.yaml

绕过权限检查,直接读取:

  • config.yaml(包含 jwt_secret_key)
  • sqlite.db(包含用户数据)
  • 其他敏感配置文件

2️⃣ JWT密钥泄露 = 后台直接被接管


一旦拿到:

  • jwt_secret_key

攻击者就可以:

  • 自己签发管理员Token
  • 直接登录后台
  • 绕过所有登录验证

3️⃣ 数据库也能被拖走


攻击者还能读取:

  • 用户表
  • 管理员账号
  • API Token
  • 告警配置

基本等于整套监控系统裸奔。

影响版本


主要影响 2.0.13 以下的所有版本。

官方已修复版本:2.0.13 及以上。

如果你服务器上装了哪吒面板,请按优先级执行:

第一步:立刻升级


直接升级到 v2.0.13 或更高版本。

第二步:做一次安全体检


建议检查以下内容:

1. 是否有异常登录用户


  • 管理员账号是否被新增
  • 是否存在陌生 user

2. 检查 JWT / Secret 是否被篡改


查看配置:

  • config.yaml
  • 环境变量
  • Docker compose

重点:jwt_secret_key 是否被替换。

3. 查异常进程
ps aux | grep -E "curl|wget|bash|python|nc"

4. 查定时任务

crontab -lls -al /etc/cron.*

5. 查外联连接

ss -antp

重点看有没有:

  • 不认识的 IP
  • 反向 shell
  • 异常长连接

第三步:做一次木马排查


建议至少做:

基础扫描


  • ClamAV
  • rkhunter
  • chkrootkit

检查Web目录


  • 是否多出陌生文件
  • 是否有隐藏 php / shell 脚本

第四步:强烈建议


即使你没被入侵,也建议:

1. 立刻更换所有密钥


  • JWT secret
  • API token
  • 监控Agent key

2. 重启整个服务


确保旧session失效

3. 最安全做法


生产环境直接重装 + 迁移数据,比修补怀疑被入侵系统更安全。

这个漏洞不是普通的权限绕过,


而是一条GET请求 → 拿配置 → 伪造登录 → 全盘接管


一句话总结

如果你还没升级,你的哪吒面板,可能已经不再属于你。

这种漏洞看起来只是路径问题,实际是系统级接管入口,经常被当成普通更新忽略,但真正的攻击者往往在公告出来前就已经扫完一轮了。