校园安全服务中心由保卫处与网络信息中心联合组建 · 7×24 值守
青苗网络安全大学校园安全服务中心QINGMIAO CAMPUS SECURITY RESPONSE TEAM · QMNU-CERT
应急值班电话021-7281110cert@qmnu.edu.cn
首页安全通告预警通报安全资讯漏洞报告应急响应安全工具关于我们
当前位置:首页 > 安全通告 > 正文

Nacos 未授权访问与身份认证绕过风险

编号:QMNUSA-2026-0218 危害等级:超危 发布日期:2026-09-05 CVE/CNVD:无(配置缺陷类)

安全运营中心在例行资产测绘中发现校内某测试环境 Nacos 控制台(端口8848)可直接匿名访问,可读取全部微服务配置(含数据库连接串与AK/SK)。

默认配置下 Nacos 未开启 auth.enabled,且部分版本存在 User-Agent 身份绕过(serverIdentity 白名单)。

受影响的产品与版本

Nacos < 2.3.2 或未开启鉴权配置

修复建议

  • 升级至 2.3.2 以上版本并开启 auth.enabled=true;
  • 为 nacos.core.auth.server.identity.key/value 设置随机值;
  • Nacos 仅监听内网地址,禁止映射公网;轮换已泄露的数据库与云凭据。

参考链接

青苗网络安全大学校园安全服务中心

2026-09-05