天下漏洞,尽知其名
MEDIUM

CVE-2026-105113 Nezha Dashboard 告警子系统死锁漏洞

影响认证普通成员可致告警子系统永久死锁并耗尽内存

AI 研判

Nezha Dashboard 1.8.0 至 2.3.13 之前版本存在不当锁定漏洞。在 nil-map 触发 panic 的路径上,互斥锁未采用 defer 方式解锁,导致锁泄漏。任何已认证的非管理员成员可通过四次通知 API 调用使告警子系统永久死锁,随后用阻塞请求耗尽内存。

影响范围

Nezha Dashboard

Nezha Dashboard 1.8.0 起至 2.3.13 之前的版本;具体受影响范围以官方公告为准。

漏洞详情

漏洞类型为不当锁定(CWE-667)。代码在 nil-map 引发 panic 的异常路径上未使用 defer 释放互斥锁,panic 后锁保持占用,后续请求无法获取该锁。攻击者只需以普通成员身份调用四次通知相关 API 即可触发并固化死锁,再通过持续阻塞请求消耗内存,造成拒绝服务。

利用条件与风险

利用前提是攻击者拥有任意已认证的非管理员账户,门槛较低;成功利用后告警功能不可用并可能因内存耗尽导致服务崩溃,属于拒绝服务风险。

修复建议

升级至 Nezha Dashboard 2.3.13 或更高版本;暂无公开信息说明其他临时缓解措施,可考虑限制非管理员账户对通知 API 的访问。

原始情报

Nezha Dashboard from 1.8.0 before 2.3.13 contains an improper locking vulnerability where a non-deferred mutex unlock leaks on a nil-map panic path. Any authenticated non-admin member can issue four notification API calls to permanently deadlock the alerting subsystem, then exhaust memory with blocking requests.