PT-2026-108963 · Nginx-Ui · Nginx-Ui

CVE-2026-107809

·

Publicado

2026-10-09

·

Atualizado

2026-10-09

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Nginx UI versões 2.0.0 through 2.4.x
Description O Nginx UI contém uma falha de falsificação de solicitação cross-site (CSRF) na qual o middleware AuthRequired aceita um cookie gerenciado pelo navegador chamado token como uma credencial de API válida. Como os endpoints de gerenciamento não impõem universalmente tokens CSRF nem realizam a validação de Origin ou Referer, um invasor remoto pode induzir um administrador autenticado a enviar solicitações de alteração de estado autenticadas. Isso ocorre porque a função getToken() recorre à leitura do cookie token caso não haja um cabeçalho de Autorização ou parâmetro de consulta presente.
Um invasor pode explorar isso para realizar operações administrativas, como modificar configurações do Nginx através do endpoint /api/configs, disparar recarregamentos do servidor, alterar configurações ou gerenciar backups. Este ataque é possível para contas de administrador que não habilitaram OTP/Passkey ou para endpoints que não exigem prova de sessão segura. Embora o invasor não consiga ler a resposta cross-origin, ele pode manipular efetivamente a configuração do servidor, levando potencialmente ao redirecionamento de tráfego, adulteração de proxy reverso ou negação de serviço.
Recommendations Atualize o Nginx UI para a versão 2.5.0. Como medida de mitigação temporária, os administradores devem habilitar OTP ou Passkey em suas contas para fornecer um segundo fator de autenticação para operações de alteração de estado.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-107809
GHSA-33RR-WQ23-G6GG

Produtos afetados

Nginx-Ui