PT-2026-108933 · Nginx-Ui · Nginx-Ui
CVE-2026-107804
·
Publicado
2026-10-09
·
Atualizado
2026-10-09
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
Nginx UI versões 2.2.0 through 2.5.x
Description
O proxy reverso integrado não preserva a identidade do cliente externo utilizada pelo Gin porque o backend não possui uma configuração de proxy confiável. Isso faz com que o backend trate o peer do proxy local como o cliente. Consequentemente, as requisições da API de gerenciamento são identificadas como loopback e podem ignorar as restrições da lista de permissões de IP, embora credenciais válidas ainda sejam necessárias. Além disso, tentativas de login malsucedidas de diferentes clientes externos são atribuídas a um único endereço de loopback, permitindo que um invasor não autenticado acione um banimento temporário de login compartilhado para autenticação por senha ou OTP, negando o acesso de login a outros usuários sem invalidar as sessões existentes.
Recommendations
Atualize para a versão 2.6.0 ou posterior.
Exploit
Correção
Origin Validation Error
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nginx-Ui