CVE-2026-33215

NATS-Server is a High-Performance server for NATS.io, a cloud and edge native messaging system. The nats-server provides an MQTT client interface. Prior to versions 2.11.15 and 2.12.5, Sessions and Messages can by hijacked via MQTT Client ID malfeasance. Versions 2.11.15 and 2.12.5 patch the issue. No known workarounds are available.
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:linuxfoundation:nats-server:*:*:*:*:*:*:*:*
cpe:2.3:a:linuxfoundation:nats-server:*:*:*:*:*:*:*:*

History

26 Mar 2026, 17:19

Type Values Removed Values Added
CPE cpe:2.3:a:linuxfoundation:nats-server:*:*:*:*:*:*:*:*
Summary
  • (es) NATS-Server es un servidor de alto rendimiento para NATS.io, un sistema de mensajería nativo de la nube y del borde. El nats-server proporciona una interfaz de cliente MQTT. Antes de las versiones 2.11.15 y 2.12.5, las sesiones y los mensajes pueden ser secuestrados mediante la malversación del ID de cliente MQTT. Las versiones 2.11.15 y 2.12.5 parchean el problema. No hay soluciones alternativas conocidas disponibles.
First Time Linuxfoundation
Linuxfoundation nats-server
References () https://advisories.nats.io/CVE/secnote-2026-06.tx - () https://advisories.nats.io/CVE/secnote-2026-06.tx - Broken Link
References () https://github.com/nats-io/nats-server/security/advisories/GHSA-fcjp-h8cc-6879 - () https://github.com/nats-io/nats-server/security/advisories/GHSA-fcjp-h8cc-6879 - Vendor Advisory

24 Mar 2026, 21:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-24 21:16

Updated : 2026-03-26 17:19


NVD link : CVE-2026-33215

Mitre link : CVE-2026-33215

CVE.ORG link : CVE-2026-33215


JSON object : View

Products Affected

linuxfoundation

  • nats-server
CWE
CWE-287

Improper Authentication

CWE-488

Exposure of Data Element to Wrong Session