CVE-2026-42238
nginx-ui에서 백업 복원을 통한 인증되지 않은 원격 코드 실행
- 게시됨
- 2026. 5. 4.
- 업데이트됨
- 2026. 5. 5.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X낮음 · 다음 30일
- 백분위수
- 53.5%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Nginx UI는 Nginx 웹 서버를 위한 웹 사용자 인터페이스입니다. 버전 2.3.8 이전에는 nginx-ui가 새로 설치된 환경에서 프로세스 시작 후 처음 10분 동안 완전히 인증되지 않은 백업 복원 엔드포인트(POST /api/restore)를 노출합니다. 인증되지 않은 원격 공격자는 조작된 백업 아카이브를 업로드하여 애플리케이션의 구성 파일(app.ini)과 SQLite 데이터베이스를 덮어쓸 수 있습니다. 공격자는 복원된 app.ini를 제어할 수 있으므로 TestConfigCmd 설정에 임의의 OS 명령을 주입할 수 있습니다. 애플리케이션이 복원된 구성을 적용하기 위해 자동으로 재시작된 후, 단 한 번의 후속 요청으로 해당 명령이 nginx-ui를 실행 중인 사용자 권한으로 실행됩니다 — 일반적으로 Docker 배포에서는 root입니다. 이 문제는 버전 2.3.8에서 패치되었습니다.
소스
1Docker 기반 랩 환경으로, nginx-ui의 인증되지 않은 두 API 취약점(CVE-2026-42221, CVE-2026-42238)을 확인하고 악용하며, 패치 버전 비교와 교육용 해설을 제공합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.