CVE-2026-27944の概念実証スクリプト。nginx-uiのバックアップを復号化できる重大なエクスプロイトです。
この概念実証は、教育および倫理的なセキュリティテストを目的としたものにすぎません。これは、HackTheBoxラボ環境の一部としてCVE-2026-27944の技術的な根本原因を実証するために開発されました。
コンピュータシステムへの不正アクセスは違法です。このリポジトリの作者は、この情報の悪用や、このスクリプトの使用によって生じた損害について一切責任を負いません。このツールは、自分が所有するシステム、または明示的な書面によるテスト許可を得たシステムでのみ使用してください。愚かなことはしないでください。
公開エンドポイントにより、攻撃者は/api/backupsエンドポイントに保持されているnginx-uiバックアップの秘密暗号化キーを取得でき、アプリの設定とデータベースへの完全なアクセスが可能になります。
サーバーがこのエクスプロイトに対して脆弱な場合は、nginx-uiをバージョン2.3.3に更新してこの修正を適用してください。
python3 cve.py