CVE-2026-42238
Ejecución remota de código no autenticada mediante la restauración de copias de seguridad en nginx-ui
- Publicado
- 4 may 2026
- Actualizado
- 5 may 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
Ejecución remota de código no autenticada mediante la restauración de copias de seguridad en nginx-ui
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Nginx UI es una interfaz de usuario web para el servidor web Nginx. Antes de la versión 2.3.8, nginx-ui expone un endpoint de restauración de copias de seguridad (POST /api/restore) que está completamente sin autenticar durante los primeros 10 minutos después del inicio del proceso en cualquier instalación nueva. Un atacante remoto no autenticado puede subir un archivo de copia de seguridad manipulado que sobrescribe el archivo de configuración de la aplicación (app.ini) y la base de datos SQLite. Debido a que el atacante controla el app.ini restaurado, puede inyectar un comando arbitrario del sistema operativo en el ajuste TestConfigCmd. Después de que la aplicación se reinicia automáticamente para aplicar la configuración restaurada, una única solicitud de seguimiento activa ese comando como el usuario que ejecuta nginx-ui — normalmente root en implementaciones Docker. Este problema ha sido parcheado en la versión 2.3.8.
Entorno de laboratorio basado en Docker para verificar y explotar dos vulnerabilidades de API no autenticadas (CVE-2026-42221, CVE-2026-42238) en nginx-ui, con comparación de versiones parcheadas y un informe educativo.
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.