Ad

CVE-2026-44015

CRITICAL CVSS 3.1: 9,9 EPSS 0.32%
Обновлено 17 июня 2026
Nginxui
Параметр Значение
CVSS 9,9 (CRITICAL)
Уязвимые версии до 2.3.4
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Nginxui
Публичный эксплойт Нет

Nginx UI — это веб-интерфейс пользователя для веб-сервера Nginx. В версии 2.3.4 и более ранних версиях аутентифицированный пользователь может выполнить подделку запроса на стороне сервера (SSRF), создав узел кластера, указывающий на произвольный внутренний URL-адрес, а затем отправив запросы API с заголовком X-Node-ID. Промежуточное программное обеспечение прокси перенаправляет эти запросы на указанный злоумышленником внутренний адрес, минуя сегментацию сети и обеспечивая доступ к службам, привязанным к локальному хосту или внутренним сетям.

Показать оригинальное описание (EN)

Nginx UI is a web user interface for the Nginx web server. In 2.3.4 and earlier, an authenticated user can perform Server-Side Request Forgery (SSRF) by creating a cluster node pointing to an arbitrary internal URL and then sending API requests with the X-Node-ID header. The Proxy middleware forwards these requests to the attacker-specified internal address, bypassing network segmentation and enabling access to services bound to localhost or internal networks.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Nginxui Nginx_Ui
cpe:2.3:a:nginxui:nginx_ui:*:*:*:*:*:*:*:*
<= 2.3.4