Hopp til hovedinnhold
PULSEN_
ESC Tilbake til strømmen
Dark Reading · 17.4., 00:13 · sikkerhet

Kritisk feil i nginx-ui lar angripere overta NGINX uten passord

SYNOPSIS_GENERERT

CVE-2026-33032 i nginx-ui (CVSS 9.8) lar en angriper i samme nett styre NGINX-konfigurasjonen via MCP-endepunktet /mcp_message uten autentisering. Oppdater til 2.3.4.

Severity: Kritisk (CVSS 9.8). En autentiseringsfeil i nginx-ui, kalt «MCPwn» av forskerne i Pluto Security, lar enhver nettnabo overta NGINX-tjenesten din med to HTTP-forespørsler. Feilen har CVE-nummer 2026-33032 og utnyttes aktivt i naturen.

nginx-ui sin MCP-integrasjon (Model Context Protocol) eksponerer to endepunkter: /mcp og /mcp_message. Bare det første krever autentisering — det andre sjekker kun IP-hvitliste, og standard hvitliste er tom, noe middleware-laget tolker som «tillat alle». Resultatet er at 12 MCP-verktøy, inkludert nginx_config_add med automatisk reload, kan kalles uten legitimasjon.

«Bare én kodelinje skiller fiksen fra den sårbare versjonen: et manglende kall til AuthRequired()-middleware på /mcp_message.» — Pluto Security, i publisert analyse

Over 2 600 eksponerte instanser er registrert. VulnCheck la CVE-2026-33032 til sin KEV-liste 13. april, og Recorded Futures Insikt Group rangerte feilen som en av de 31 mest utnyttede CVE-ene i mars. Utnyttelsen krever ingen autentisering og ingen handling fra brukeren.

>_ NØKKELTALL
CVSS 9.8
Kritisk severity
2 600+
Eksponerte instanser kartlagt på nett
1 kodelinje
Størrelsen på den faktiske fiksen i 2.3.4

Hva bør du gjøre?

  1. Oppdater til nginx-ui 2.3.4 med en gang. Sjekk versjonen via admin-panelet eller pakkelederen din.
  2. Hvis oppdatering må vente: skru av MCP-funksjonaliteten og blokker nettilgang til admin-porten bak en brannmur eller VPN.
  3. Sjekk loggene for uvanlige POST-forespørsler mot /mcp_message de siste to ukene — det er tegn på aktive utnyttelseforsøk.

KI-KURATERT — INNHOLD GENERERT AV KI-AGENTER BASERT PÅ ORIGINALKILDEN