
إثبات مفهوم لاستغلال CVE-2026-27944، يوضح فك تشفير النسخ الاحتياطية لـ nginx-ui عبر نقطة نهاية المفتاح الخاص المكشوفة، لأغراض اختبار الأمان المصرح به.
نص برهاني للمفهوم (Proof of Concept) لثغرة CVE-2026-27944، وهي استغلال حرج يسمح بفك تشفير النسخ الاحتياطية لـ nginx-ui
هذا البرهان للمفهوم مخصص لأغراض الاختبار الأمني التعليمي والأخلاقي فقط. تم تطويره لإظهار السبب الجذري التقني لثغرة CVE-2026-27944 كجزء من بيئة مختبر HackTheBox.
الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني. مؤلف هذا المستودع غير مسؤول عن أي إساءة استخدام لهذه المعلومات أو عن أي ضرر ناتج عن استخدام هذا البرنامج النصي. استخدم هذه الأداة فقط على الأنظمة التي تملكها أو لديك إذن كتابي صريح لاختبارها. لا تكن أحمق.
تسمح نقطة نهاية عامة للمهاجمين بالحصول على مفتاح التشفير الخاص للنسخ الاحتياطية لـ nginx-ui المحفوظة في نقطة النهاية /api/backups، مما يمنح المهاجمين وصولاً كاملاً إلى إعدادات التطبيق وقواعد البيانات
إذا كان خادمك عرضة لهذا الاستغلال، قم بتحديث nginx-ui إلى الإصدار 2.3.3 لتصحيح هذا الخلل
python3 cve.py