Ad

CVE-2026-60062

MEDIUM CVSS 4.0: 5,3 EPSS 0.20%
Обновлено 15 июля 2026
Nginx
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-22 (Обход пути)
Поставщик Nginx
Публичный эксплойт Нет

Директива config_dirs агента NGINX позволяет злоумышленнику с низким уровнем привилегий получить ограниченный доступ на чтение и запись к файлам за пределами назначенного безопасного каталога. Директиву config_dirs, необходимую для решения этой проблемы, также можно настроить с помощью диспетчера экземпляров NGINX. Успешный эксплойт может позволить злоумышленнику пересечь границу безопасности.

Влияние: Злоумышленник с низким уровнем привилегий, прошедший удаленную аутентификацию, может получить ограниченный доступ на чтение и запись за пределами списка каталогов, указанных в конфигурации агента NGINX. Примечание. Версии программного обеспечения, для которых завершена техническая поддержка (EoTS), не оцениваются.

Показать оригинальное описание (EN)

The NGINX Agent config_dirs directive allows a low-privileged attacker to gain limited read and write access to files outside of the designated secure directory. The config_dirs directive required for this issue can also be configured through NGINX Instance Manager. A successful exploit may allow an attacker to cross a security boundary. Impact: A remotely authenticated low-privileged attacker could gain limited read and write access outside of the list of directories specified in the NGINX Agent configuration. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)