
Preuve de concept pour CVE-2026-27944, démontrant le déchiffrement des sauvegardes nginx-ui via un point de terminaison de clé privée exposé, destiné aux tests de sécurité autorisés.
Un script de preuve de concept pour CVE-2026-27944, une exploitation critique permettant de déchiffrer les sauvegardes de nginx-ui
Cette preuve de concept est uniquement destinée à des fins éducatives et de tests de sécurité éthiques. Elle a été développée pour démontrer la cause technique racine de CVE-2026-27944 dans le cadre d'un environnement de laboratoire HackTheBox.
L'accès non autorisé à des systèmes informatiques est illégal. L'auteur de ce dépôt n'est pas responsable de toute utilisation abusive de ces informations ni de tout dommage causé par l'utilisation de ce script. Utilisez cet outil uniquement sur des systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation écrite explicite de test. Ne soyez pas stupide.
Un point de terminaison public permet aux attaquants d'obtenir la clé de chiffrement privée des sauvegardes de nginx-ui conservées sur le point de terminaison /api/backups, donnant ainsi aux attaquants un accès complet à la configuration de l'application et aux bases de données
Si votre serveur est vulnérable à cette exploitation, mettez à jour nginx-ui vers la version 2.3.3 pour appliquer ce correctif
python3 cve.py