
Proof-of-concept exploit per CVE-2026-27944, che dimostra la decrittazione dei backup di nginx-ui tramite endpoint esposto della chiave privata, per test di sicurezza autorizzati.
Uno script proof of concept per CVE-2026-27944, un exploit critico che consente di decrittare i backup di nginx-ui
Questa Proof of Concept è destinata esclusivamente a scopi di test di sicurezza etici ed educativi. È stata sviluppata per dimostrare la causa tecnica alla base di CVE-2026-27944 come parte di un ambiente di laboratorio HackTheBox.
L'accesso non autorizzato a sistemi informatici è illegale. L'autore di questo repository non è responsabile di qualsiasi uso improprio di queste informazioni o di qualsiasi danno causato dall'uso di questo script. Utilizza questo strumento solo su sistemi di tua proprietà o per i quali hai ricevuto esplicita autorizzazione scritta per il test. Non fare stupidaggini.
Un endpoint pubblico consente agli attaccanti di ottenere la chiave di crittografia privata per i backup di nginx-ui conservati presso l'endpoint /api/backups, consentendo agli attaccanti pieno accesso alla configurazione dell'app e ai database
Se il tuo server è vulnerabile a questo exploit, aggiorna nginx-ui alla versione 2.3.3 per applicare questa correzione
python3 cve.py