CVE-2026-42238
Exécution de code à distance non authentifiée via la restauration de sauvegarde dans nginx-ui
- Publié
- 4 mai 2026
- Mise à jour
- 5 mai 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 53,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Nginx UI est une interface utilisateur web pour le serveur web Nginx. Avant la version 2.3.8, nginx-ui expose un point de terminaison de restauration de sauvegarde (`POST /api/restore`) qui est totalement non authentifié pendant les 10 premières minutes après le démarrage du processus sur toute nouvelle installation. Un attaquant distant non authentifié peut téléverser une archive de sauvegarde conçue pour écraser le fichier de configuration de l'application (`app.ini`) ainsi que la base de données SQLite. Étant donné que l'attaquant contrôle le `app.ini` restauré, il peut injecter une commande système arbitraire dans le paramètre `TestConfigCmd`. Après le redémarrage automatique de l'application pour appliquer la configuration restaurée, une seule requête de suivi déclenche cette commande sous l'utilisateur exécutant nginx-ui — généralement `root` dans les déploiements Docker. Ce problème a été corrigé dans la version 2.3.8.
Sources
1Environnement de laboratoire basé sur Docker pour vérifier et exploiter deux vulnérabilités API non authentifiées (CVE-2026-42221, CVE-2026-42238) dans nginx-ui, avec comparaison de version corrigée et compte-rendu pédagogique.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.