
Эксплойт-доказательство концепции для CVE-2026-27944, демонстрирующий расшифровку резервных копий nginx-ui через открытую конечную точку закрытого ключа, предназначен для авторизованного тестирования безопасности.
Скрипт proof of concept для CVE-2026-27944 — критической уязвимости, позволяющей расшифровать резервные копии nginx-ui
Данный Proof of Concept предназначен только для образовательных целей и этичного тестирования безопасности. Он был разработан для демонстрации технической первопричины CVE-2026-27944 в рамках лабораторной среды HackTheBox.
Несанкционированный доступ к компьютерным системам является незаконным. Автор данного репозитория не несёт ответственности за любое неправомерное использование этой информации или за любой ущерб, причинённый в результате использования данного скрипта. Используйте этот инструмент только на системах, которыми вы владеете, или на тестирование которых у вас есть явное письменное разрешение. Не будьте глупы.
Публичная конечная точка позволяет злоумышленникам получить закрытый ключ шифрования для резервных копий nginx-ui, хранящихся в конечной точке /api/backups, что даёт злоумышленникам полный доступ к конфигурации приложения и базам данных
Если ваш сервер уязвим к этой эксплойтной атаке, обновите nginx-ui до версии 2.3.3, чтобы устранить эту проблему
python3 cve.py