CVE-2026-42238
Esecuzione di codice in remoto non autenticata tramite ripristino del backup in nginx-ui
- Pubblicato
- 4 mag 2026
- Aggiornato
- 5 mag 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 53,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Nginx UI è un'interfaccia utente web per il server web Nginx. Prima della versione 2.3.8, nginx-ui espone un endpoint di ripristino dei backup (POST /api/restore) completamente privo di autenticazione durante i primi 10 minuti dall'avvio del processo su qualsiasi nuova installazione. Un attaccante remoto non autenticato può caricare un archivio di backup appositamente realizzato che sovrascrive il file di configurazione dell'applicazione (app.ini) e il database SQLite. Poiché l'attaccante controlla il file app.ini ripristinato, può iniettare un comando OS arbitrario nell'impostazione TestConfigCmd. Dopo che l'applicazione si riavvia automaticamente per applicare la configurazione ripristinata, una singola richiesta successiva attiva quel comando come utente che esegue nginx-ui — tipicamente root nelle distribuzioni Docker. Questo problema è stato corretto nella versione 2.3.8.
Fonti
1Ambiente di laboratorio basato su Docker per verificare e sfruttare due vulnerabilità API non autenticate (CVE-2026-42221, CVE-2026-42238) in nginx-ui, con confronto con la versione patchata e write-up didattico.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.