
GitHub Advisory Database와 Nezha 프로젝트 보안 권고에 따르면 오픈소스 서버 모니터링 도구 Nezha Monitoring에서 치명 등급 취약점 2건이 공개됐다. 공개된 항목은 인증 전 설정 파일 노출로 대시보드 장악이 가능해질 수 있는 CVE-2026-53519와, WebSocket 스트림 소유권 검증 부재로 터미널 또는 파일 관리자 세션 탈취가 가능해질 수 있는 GHSA-q6xx-5vr8-p898이다.
CVE-2026-53519는 대시보드의 정적 파일 처리 경로 검증 문제다. 권고 설명에 따르면 Nezha 대시보드의 NoRoute 처리 흐름은 요청 URL 문자열이 /dashboard로 시작하는지만 확인해 관리자 프런트엔드 자산 요청으로 취급했다. 이 과정에서 /dashboard../data/config.yaml 같은 입력이 정규화되면 data/config.yaml 파일 접근으로 이어질 수 있고, 기본 배포 구성에서는 이 파일에 대시보드 세션 쿠키 서명에 쓰이는 jwt_secret_key가 포함될 수 있다.
GitHub Advisory Database는 이 취약점의 CVSS 3.1 점수를 9.1로 제시하고 치명 등급으로 분류했다. 영향 범위는 Go 패키지 github.com/nezhahq/nezha의 2.0.13 미만 버전이며, 최초 패치 버전은 2.0.13으로 표시됐다. 권고 설명상 공격에는 별도 인증이 필요하지 않지만, 공개 자료만으로 실제 악용 사례가 확인된 것은 아니다.
함께 공개된 GHSA-q6xx-5vr8-p898은 대시보드의 터미널과 파일 관리자 WebSocket 엔드포인트와 관련된다. 권고는 Nezha 1.14.13~1.14.14와 2.0.0~2.0.9에서 스트림 UUID의 존재 여부만 확인하고 해당 스트림을 만든 사용자와 연결된 소유권 검증을 하지 않았다고 설명했다. 이 경우 유효한 스트림 UUID를 알게 된 인증 사용자가 다른 사용자의 터미널이나 파일 관리자 세션에 붙을 수 있어 교차 테넌트 원격 제어 위험으로 이어질 수 있다.
두 번째 권고의 CVSS 3.1 점수는 9.9다. GitHub Advisory Database는 v2 계열의 최초 패치 버전을 2.0.10으로 제시했고, v1.14.13~v1.14.14 범위에는 별도 패치 버전이 표시되지 않았다. Nezha 프로젝트 릴리스 페이지 기준 최신 공개 릴리스는 2026년 6월 20일 배포된 v2.2.6이다.
운영자에게 필요한 조치는 배포 버전 확인과 접근 통제 점검이다. Nezha 대시보드를 외부에 노출한 조직은 최소 패치 버전 이상으로 업데이트했는지 확인하고, 관리자 대시보드와 WebSocket 기반 원격 터미널·파일 관리자 기능이 신뢰할 수 있는 네트워크와 사용자에게만 열려 있는지 점검할 필요가 있다. 설정 파일 접근 로그와 비정상 세션 연결 기록도 함께 확인하는 것이 바람직하다.
출처: GitHub Advisory Database, Nezha 프로젝트 보안 권고, Nezha GitHub 릴리스, NVD









