PT-2026-108933 · Nginx-Ui · Nginx-Ui

CVE-2026-107804

·

Publicado

2026-10-09

·

Atualizado

2026-10-09

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas Nginx UI versões 2.2.0 through 2.5.x
Description O proxy reverso integrado não preserva a identidade do cliente externo utilizada pelo Gin porque o backend não possui uma configuração de proxy confiável. Isso faz com que o backend trate o peer do proxy local como o cliente. Consequentemente, as requisições da API de gerenciamento são identificadas como loopback e podem ignorar as restrições da lista de permissões de IP, embora credenciais válidas ainda sejam necessárias. Além disso, tentativas de login malsucedidas de diferentes clientes externos são atribuídas a um único endereço de loopback, permitindo que um invasor não autenticado acione um banimento temporário de login compartilhado para autenticação por senha ou OTP, negando o acesso de login a outros usuários sem invalidar as sessões existentes.
Recommendations Atualize para a versão 2.6.0 ou posterior.

Exploit

Correção

Origin Validation Error

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-107804
GHSA-9H23-53F4-Q947

Produtos afetados

Nginx-Ui