
Proof-of-Concept-Exploit für CVE-2026-27944, der die Entschlüsselung von nginx-ui-Backups über einen exponierten privaten Schlüssel-Endpunkt demonstriert, für autorisierte Sicherheitstests.
Ein Proof-of-Concept-Skript für CVE-2026-27944, einen kritischen Exploit, der die Entschlüsselung von nginx-ui-Backups ermöglicht
Dieses Proof of Concept dient ausschließlich Bildungs- und ethischen Sicherheitstestzwecken. Es wurde entwickelt, um die technische Ursache von CVE-2026-27944 im Rahmen einer HackTheBox-Laborumgebung zu demonstrieren.
Unbefugter Zugriff auf Computersysteme ist illegal. Der Autor dieses Repositorys ist nicht verantwortlich für jeglichen Missbrauch dieser Informationen oder für Schäden, die durch die Verwendung dieses Skripts entstehen. Verwenden Sie dieses Tool nur auf Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche, schriftliche Genehmigung zum Testen haben. Seien Sie nicht dumm.
Ein öffentlicher Endpunkt ermöglicht es Angreifern, den privaten Verschlüsselungsschlüssel für nginx-ui-Backups zu erhalten, die am /api/backups-Endpunkt gespeichert sind, wodurch Angreifer vollen Zugriff auf die App-Konfiguration und Datenbanken erhalten.
Wenn Ihr Server anfällig für diesen Exploit ist, aktualisieren Sie nginx-ui auf Version 2.3.3, um diesen Fix zu patchen.
python3 cve.py