
🔴 Nezha'da kritik OAuth2 açığı — CVE-2026-101090 Nezha 2.2.3 sürümünde, dashboard_host yapılandırmasının boş olması durumunda Host Header Injection kaynaklı kritik bir güvenlik açığı tespit edildi. Saldırgan tarafından kontrol edilen Host header'ı, OAuth2 redirect_uri değerine yansıtılabiliyor. Uygun koşullarda OAuth authorization code saldırganın kontrolündeki adrese gönderilerek hesap ele geçirme mümkün olabiliyor. CVSS 3.1: 9.8 Critical CVSS 4.0: 9.3 Critical Etkilenen sürüm: Nezha 2.2.3 Nezha 2.2.3 kullanan sistemler en yeni sürüme güncellenmeli ve OAuth2 ve özellikle dashboard_host yapılandırması kontrol edilmeli. Advisory: https://github.com/nezhahq/nezha/security/advisories/GHSA-rf68-8gjr-36q7
