CVE-2026-42221
nginx-ui: مثبّت التشغيل الأول غير المُصادَق عليه يسمح بالاستيلاء عن بُعد على حساب المدير الأولي
- تم النشر
- 04/05/2026
- محدث
- 05/05/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
nginx-ui: مثبّت التشغيل الأول غير المُصادَق عليه يسمح بالاستيلاء عن بُعد على حساب المدير الأولي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
Nginx UI هي واجهة مستخدم ويب لخادم الويب Nginx. من الإصدار 2.0.0 حتى ما قبل الإصدار 2.3.8، يمكن لمهاجم شبكة غير مصادَق عليه الاستيلاء على حساب المسؤول الأولي في مثيل جديد من nginx-ui خلال نافذة الإعداد عند التشغيل الأول. نقطة النهاية العامة /api/install قابلة للوصول دون مصادقة، وتدفق تشفير الطلبات يحمي فقط سرية الحمولة أثناء النقل؛ ولا يتحقق من هوية من يُسمح له بتنفيذ التثبيت. يمكن لمهاجم عن بُعد يصل إلى الخدمة قبل المشغّل الشرعي تعيين البريد الإلكتروني واسم المستخدم وكلمة المرور للمسؤول، مما يتسبب في استيلاء دائم على المثيل الأولي. تم إصلاح هذه المشكلة في الإصدار 2.3.8.
بيئة مختبرية قائمة على Docker للتحقق واستغلال ثغرات API غير موثقة (CVE-2026-42221, CVE-2026-42238) في nginx-ui، مع مقارنة الإصدارات المصححة وكتيب تعليمي.
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.