CVE-2026-42221
nginx-ui: Un instalador de primera ejecución sin autenticación permite la apropiación remota del administrador inicial
- Publicado
- 4 may 2026
- Actualizado
- 5 may 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 65,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Nginx UI es una interfaz web de usuario para el servidor web Nginx. Desde la versión 2.0.0 hasta antes de la versión 2.3.8, un atacante de red no autenticado puede reclamar la cuenta de administrador inicial en una instancia nueva de nginx-ui durante la ventana de configuración de la primera ejecución. El endpoint público /api/install es accesible sin autenticación, y el flujo de cifrado de solicitudes solo protege la confidencialidad de la carga útil en tránsito; no autentica quién está autorizado para realizar la instalación. Un atacante remoto que llegue al servicio antes que el operador legítimo puede establecer el correo electrónico, el nombre de usuario y la contraseña del administrador, lo que provoca una toma de control permanente de la instancia inicial. Este problema se ha corregido en la versión 2.3.8.
Fuentes
1Entorno de laboratorio basado en Docker para verificar y explotar dos vulnerabilidades de API no autenticadas (CVE-2026-42221, CVE-2026-42238) en nginx-ui, con comparación de versiones parcheadas y un informe educativo.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.