
Prueba de concepto del exploit para CVE-2026-27944, que demuestra el descifrado de copias de seguridad de nginx-ui mediante un endpoint de clave privada expuesto, para pruebas de seguridad autorizadas.
Un script de prueba de concepto para CVE-2026-27944, un exploit crítico que permite descifrar las copias de seguridad de nginx-ui
Esta prueba de concepto tiene fines exclusivamente educativos y de pruebas de seguridad éticas. Fue desarrollada para demostrar la causa raíz técnica de CVE-2026-27944 como parte de un entorno de laboratorio de HackTheBox.
El acceso no autorizado a sistemas informáticos es ilegal. El autor de este repositorio no se hace responsable de ningún uso indebido de esta información ni de ningún daño causado por el uso de este script. Utilice esta herramienta únicamente en sistemas que le pertenezcan o para los que tenga permiso explícito y por escrito para realizar pruebas. No sea imprudente.
Un endpoint público permite a los atacantes obtener la clave de cifrado privada de las copias de seguridad de nginx-ui almacenadas en el endpoint /api/backups, lo que les otorga acceso completo a la configuración de la aplicación y a las bases de datos.
Si su servidor es vulnerable a este exploit, actualice nginx-ui a la versión 2.3.3 para aplicar este parche.
python3 cve.py