CVE-2026-33032
Nginx UI: बिना प्रमाणीकरण वाला MCP एंडपॉइंट रिमोट Nginx अधिग्रहण की अनुमति देता है
- प्रकाशित
- 30 मार्च 2026
- अद्यतन
- 16 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 24 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Nginx UI, Nginx वेब सर्वर के लिए एक वेब यूज़र इंटरफ़ेस है। संस्करण 2.3.5 और उससे पहले के संस्करणों में, nginx-ui MCP (Model Context Protocol) एकीकरण दो HTTP एंडपॉइंट उजागर करता है: /mcp और /mcp_message। जहाँ /mcp को IP व्हाइटलिस्टिंग और प्रमाणीकरण दोनों की आवश्यकता होती है (AuthRequired() मिडलवेयर), वहीं /mcp_message एंडपॉइंट केवल IP व्हाइटलिस्टिंग लागू करता है - और डिफ़ॉल्ट IP व्हाइटलिस्ट खाली है, जिसे मिडलवेयर "allow all" (सभी को अनुमति) के रूप में मानता है। इसका मतलब है कि कोई भी नेटवर्क हमलावर बिना प्रमाणीकरण के सभी MCP टूल्स को आमंत्रित कर सकता है, जिसमें nginx को पुनः आरंभ करना, nginx कॉन्फ़िगरेशन फ़ाइलें बनाना/संशोधित करना/हटाना, और स्वचालित कॉन्फ़िग रीलोड ट्रिगर करना शामिल है - जिससे nginx सेवा का पूर्ण अधिग्रहण हो जाता है। प्रकाशन के समय, कोई सार्वजनिक रूप से उपलब्ध पैच नहीं हैं।
स्रोत
4- CVE-2026-33032पता लगाना
रूट रजिस्ट्रेशन पर एक गुम फ़ंक्शन कॉल ही MCP इंटरफ़ेस को एक अनऑथेंटिकेटेड RCE गेटवे में बदलने के लिए पर्याप्त था।
- cve-2026-33032-scannerस्कैनर
# Nginx-UI MCP एंडपॉइंट प्रमाणीकरण बाईपास (CVE-2026-33032) के लिए गैर-विनाशकारी भेद्यता स्कैनर
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।