
Prova de conceito de exploit para CVE-2026-27944, demonstrando a descriptografia de backups do nginx-ui por meio de endpoint exposto de chave privada, para testes de segurança autorizados.
Um script de prova de conceito para CVE-2026-27944, uma exploração crítica que permite que backups do nginx-ui sejam descriptografados
Esta Prova de Conceito destina-se apenas a fins educacionais e de testes de segurança ética. Foi desenvolvida para demonstrar a causa raiz técnica da CVE-2026-27944 como parte de um ambiente de laboratório HackTheBox.
O acesso não autorizado a sistemas de computador é ilegal. O autor deste repositório não é responsável por qualquer uso indevido destas informações ou por qualquer dano causado pelo uso deste script. Use esta ferramenta apenas em sistemas que você possui ou para os quais tenha permissão explícita e por escrito para testar. Não seja imprudente.
Um endpoint público permite que atacantes obtenham a chave de criptografia privada dos backups do nginx-ui mantidos no endpoint /api/backups, concedendo aos atacantes acesso total à configuração do aplicativo e aos bancos de dados
Se o seu servidor estiver vulnerável a esta exploração, atualize o nginx-ui para a versão 2.3.3 para corrigir esta falha
python3 cve.py