Ad

CVE-2026-42221

CRITICAL CVSS 3.1: 9,8 EPSS 0.35%
Обновлено 17 июня 2026
Nginxui
Параметр Значение
CVSS 9,8 (CRITICAL)
Уязвимые версии 2.0.0 — 2.3.8
Устранено в версии 2.3.8
Тип уязвимости CWE-306 (Отсутствие аутентификации)
Поставщик Nginxui
Публичный эксплойт Нет

Nginx UI — это веб-интерфейс пользователя для веб-сервера Nginx. Начиная с версии 2.0.0 и до версии 2.3.8, не прошедший проверку подлинности сетевой злоумышленник может запросить исходную учетную запись администратора в новом экземпляре nginx-ui во время окна установки при первом запуске. Публичная конечная точка /api/install доступна без аутентификации, а поток шифрования запроса защищает только конфиденциальность полезных данных при передаче; он не проверяет подлинность того, кому разрешено выполнять установку.

Удаленный злоумышленник, который достигает службы до того, как законный оператор сможет установить адрес электронной почты администратора, имя пользователя и пароль, приводит к необратимому захвату начального экземпляра. Эта проблема исправлена ​​в версии 2.3.8.

Показать оригинальное описание (EN)

Nginx UI is a web user interface for the Nginx web server. From version 2.0.0 to before version 2.3.8, an unauthenticated network attacker can claim the initial administrator account on a fresh nginx-ui instance during the first-run setup window. The public /api/install endpoint is reachable without authentication, and the request-encryption flow only protects payload confidentiality in transit; it does not authenticate who is allowed to perform installation. A remote attacker who reaches the service before the legitimate operator can set the admin email, username, and password, causing permanent initial-instance takeover. This issue has been patched in version 2.3.8.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Nginxui Nginx_Ui
cpe:2.3:a:nginxui:nginx_ui:*:*:*:*:*:*:*:*
2.0.0 2.3.8