Ad

CVE-2026-42220

MEDIUM CVSS 3.1: 6,5 EPSS 0.30%
Обновлено 17 июня 2026
Nginxui
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии до 2.3.8
Устранено в версии 2.3.8
Тип уязвимости CWE-863 (Неправильная авторизация), CWE-200 (Раскрытие информации)
Поставщик Nginxui
Публичный эксплойт Нет

Nginx UI — это веб-интерфейс пользователя для веб-сервера Nginx. До версии 2.3.8 авторизованный пользователь мог вызвать GET /api/settings и получить конфиденциальные значения конфигурации, включая node.secret. Тот же node.secret принимается AuthRequired() через заголовок X-Node-Secret (или параметр запроса node_secret), в результате чего запрос рассматривается как аутентифицированный по пути доверенного узла и связанный с пользователем init.

Эта проблема исправлена ​​в версии 2.3.8.

Показать оригинальное описание (EN)

Nginx UI is a web user interface for the Nginx web server. Prior to version 2.3.8, an authenticated user can call GET /api/settings and retrieve sensitive configuration values, including node.secret. The same node.secret is accepted by AuthRequired() through the X-Node-Secret header (or node_secret query parameter), causing the request to be treated as authenticated via the trusted-node path and associated with the init user. This issue has been patched in version 2.3.8.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Nginxui Nginx_Ui
cpe:2.3:a:nginxui:nginx_ui:*:*:*:*:*:*:*:*
2.3.8