CVE-2026-42238
nginx-ui में बैकअप पुनर्स्थापना के माध्यम से बिना प्रमाणीकरण के दूरस्थ कोड निष्पादन
- प्रकाशित
- 4 मई 2026
- अद्यतन
- 5 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 53.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Nginx UI, Nginx वेब सर्वर के लिए एक वेब यूज़र इंटरफ़ेस है। संस्करण 2.3.8 से पहले, nginx-ui एक बैकअप पुनर्स्थापना एंडपॉइंट (POST /api/restore) उजागर करता है जो किसी भी नई स्थापना पर प्रक्रिया शुरू होने के पहले 10 मिनटों के दौरान पूरी तरह से अप्रमाणित रहता है। एक अप्रमाणित दूरस्थ हमलावर एक विशेष रूप से तैयार बैकअप आर्काइव अपलोड कर सकता है, जो एप्लिकेशन की कॉन्फ़िगरेशन फ़ाइल (app.ini) और SQLite डेटाबेस को अधिलेखित कर देता है। चूँकि हमलावर पुनर्स्थापित app.ini को नियंत्रित करता है, वह TestConfigCmd सेटिंग में एक मनमाना OS कमांड इंजेक्ट कर सकता है। एप्लिकेशन के पुनर्स्थापित कॉन्फ़िगरेशन को लागू करने के लिए स्वचालित रूप से पुनरारंभ होने के बाद, मात्र एक अनुवर्ती अनुरोध उस कमांड को nginx-ui चलाने वाले उपयोगकर्ता के रूप में ट्रिगर करता है — आमतौर पर Docker परिनियोजन में root। यह समस्या संस्करण 2.3.8 में पैच कर दी गई है।
स्रोत
1Docker-आधारित प्रयोगशाला वातावरण, जो nginx-ui में दो अप्रमाणित API कमजोरियों (CVE-2026-42221, CVE-2026-42238) को सत्यापित करने और शोषण करने के लिए है, जिसमें पैच किए गए संस्करण की तुलना और शैक्षिक लेख शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।