CVE-2026-42221
严重已发布
nginx-ui:未经身份验证的首次运行安装程序允许远程认领初始管理员
- 已发布
- 2026年5月4日
- 已更新
- 2026年5月5日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
9.8/ 10严重
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H1.2%
低 · 未来 30 天
- 百分位
- 65.4%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Nginx UI 是 Nginx Web 服务器的 Web 用户界面。从版本 2.0.0 到 2.3.8 之前的版本,未经验证的网络攻击者可在首次运行设置窗口期间,于全新的 nginx-ui 实例上认领初始管理员账户。公开的 /api/install 端点无需身份验证即可访问,且请求加密流程仅保护传输中的负载机密性;它并不验证谁被允许执行安装。在合法操作员之前接触到该服务的远程攻击者可以设置管理员邮箱、用户名和密码,从而导致永久性的初始实例接管。此问题已在版本 2.3.8 中修复。
来源
1基于 Docker 的实验室环境,用于验证并利用 nginx-ui 中的两个未认证 API 漏洞(CVE-2026-42221、CVE-2026-42238),包含补丁版本对比及教学性分析文档。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。