PT-2026-102396 · Unknown · Nginx Proxy Manager

·

CVE-2026-102334

·

Publicado

2026-09-28

·

Atualizado

2026-09-29

CVSS v3.1

7.4

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Nginx Proxy Manager versões anteriores a 2.16.1
Description A ausência de limitação de taxa (rate-limiting) nos endpoints de autenticação permite que atacantes não autenticados realizem tentativas ilimitadas de adivinhação de senha em qualquer conta. Atacantes podem forçar a entrada de credenciais de login através do endpoint 'POST /api/tokens' e, subsequentemente, adivinhar códigos de senha temporária baseada em tempo (TOTP) via endpoint 'POST /api/tokens/2fa' para obter acesso total à sessão e controle administrativo.
Recommendations Atualize o Nginx Proxy Manager para uma versão posterior a 2.16.0. Restrinja o acesso aos endpoints 'POST /api/tokens' e 'POST /api/tokens/2fa' para minimizar o risco de exploração.

Correção

Improper Restriction of Excessive Authentication Attempts

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-102334

Produtos afetados

Nginx Proxy Manager