CVE-2026-33222

NATS-Server is a High-Performance server for NATS.io, a cloud and edge native messaging system. Prior to versions 2.11.15 and 2.12.6, users with JetStream admin API access to restore one stream could restore to other stream names, impacting data which should have been protected against them. Versions 2.11.15 and 2.12.6 contain a fix. As a workaround, if developers have configured users to have limited JetStream restore permissions, temporarily remove those permissions.
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:linuxfoundation:nats-server:*:*:*:*:*:*:*:*
cpe:2.3:a:linuxfoundation:nats-server:*:*:*:*:*:*:*:*

History

17 Jun 2026, 10:37

Type Values Removed Values Added
Summary
  • (es) NATS-Server es un servidor de alto rendimiento para NATS.io, un sistema de mensajería nativo de la nube y del borde. Antes de las versiones 2.11.15 y 2.12.6, los usuarios con acceso a la API de administración de JetStream para restaurar un stream podían restaurar a otros nombres de stream, lo que afectaba a los datos que deberían haber estado protegidos contra ellos. Las versiones 2.11.15 y 2.12.6 contienen una corrección. Como solución alternativa, si los desarrolladores han configurado a los usuarios para tener permisos limitados de restauración de JetStream, eliminen temporalmente esos permisos.

26 Mar 2026, 17:17

Type Values Removed Values Added
CPE cpe:2.3:a:linuxfoundation:nats-server:*:*:*:*:*:*:*:*
First Time Linuxfoundation
Linuxfoundation nats-server
References () https://advisories.nats.io/CVE/secnote-2026-12.txt - () https://advisories.nats.io/CVE/secnote-2026-12.txt - Mitigation, Vendor Advisory
References () https://github.com/nats-io/nats-server/security/advisories/GHSA-9983-vrx2-fg9c - () https://github.com/nats-io/nats-server/security/advisories/GHSA-9983-vrx2-fg9c - Mitigation, Vendor Advisory

25 Mar 2026, 21:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-25 21:16

Updated : 2026-06-17 10:37


NVD link : CVE-2026-33222

Mitre link : CVE-2026-33222

CVE.ORG link : CVE-2026-33222


JSON object : View

Products Affected

linuxfoundation

  • nats-server
CWE
CWE-285

Improper Authorization