CVE-2026-42221
nginx-ui: अप्रमाणित प्रथम-रन इंस्टॉलर दूरस्थ रूप से प्रारंभिक एडमिन दावा करने की अनुमति देता है
- प्रकाशित
- 4 मई 2026
- अद्यतन
- 5 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 65.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Nginx UI, Nginx वेब सर्वर के लिए एक वेब उपयोगकर्ता इंटरफ़ेस है। संस्करण 2.0.0 से 2.3.8 से पहले तक, एक अनधिकृत नेटवर्क हमलावर पहली बार चलाने के सेटअप विंडो के दौरान एक नए nginx-ui इंस्टेंस पर प्रारंभिक व्यवस्थापक खाते को दावा कर सकता है। सार्वजनिक /api/install एंडपॉइंट बिना प्रमाणीकरण के पहुंच योग्य है, और अनुरोध-एन्क्रिप्शन प्रवाह केवल पारगमन में पेलोड की गोपनीयता की रक्षा करता है; यह प्रमाणित नहीं करता है कि इंस्टॉलेशन करने की अनुमति किसे है। एक दूरस्थ हमलावर जो वैध ऑपरेटर से पहले सेवा तक पहुंचता है, वह व्यवस्थापक ईमेल, उपयोगकर्ता नाम और पासवर्ड सेट कर सकता है, जिससे स्थायी प्रारंभिक-इंस्टेंस अधिग्रहण हो सकता है। यह समस्या संस्करण 2.3.8 में पैच कर दी गई है।
स्रोत
1Docker-आधारित प्रयोगशाला वातावरण, जो nginx-ui में दो अप्रमाणित API कमजोरियों (CVE-2026-42221, CVE-2026-42238) को सत्यापित करने और शोषण करने के लिए है, जिसमें पैच किए गए संस्करण की तुलना और शैक्षिक लेख शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।