Falha na VPN Nebula mesh deixa hosts revogados conectados por até um ano
Pesquisadores de segurança expuseram uma falha grave no nebula-mesh, um control plane autogerenciado para a VPN mesh Nebula do Slack. Registrada como CVE-2026-61699, a vulnerabilidade faz com que a revogação de certificados nunca seja aplicada de verdade na mesh. Um host bloqueado ou comprometido pode continuar acessando todos os peers e serviços internos por até 30 dias em agentes e 365 dias em dispositivos móveis, mesmo depois que o operador acredita que ele foi removido.
O pior: um atacante que roubar o host.key e o host.crt pode ignorar o agente e continuar usando o Nebula original, desprezando as respostas 403/410. A interface mostra bloqueado e os logs registram a ação, mas o host segue conectado. A correção chegou na versão 0.7.1. Atualize agora e confirme se a revogação está funcionando.
Autor: Ivan Carlos
Publicado: 2026-09-04 19:11