PT-2026-23481 · Nginx-Ui · Nginx-Ui

·

CVE-2026-27944

·

Publicado

2026-03-05

·

Atualizado

2026-08-21

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Nginx UI versões anteriores a 2.3.3
Descrição O Nginx UI contém uma falha crítica onde o endpoint /api/backup está acessível sem autenticação. Quando este endpoint é acessado via requisição GET, o servidor fornece um backup completo do sistema e revela as chaves de criptografia AES-256 (chave e IV) necessárias para descriptografar o backup no cabeçalho de resposta X-Backup-Security. Isso permite que um invasor remoto não autenticado baixe e descriptografe imediatamente dados sensíveis, incluindo credenciais de usuário, tokens de sessão, chaves privadas SSL e configurações do Nginx. O problema está na função CreateBackup() em api/backup/router.go e api/backup/backup.go, onde falta o middleware de autenticação para a rota de backup. Aproximadamente 500 instâncias ativas foram identificadas no segmento RuNet, com 35% potencialmente afetadas.
Recomendações Atualize o Nginx UI para a versão 2.3.3 ou superior. Restrinja o acesso de rede à interface de gerenciamento do Nginx UI, garantindo que ela não esteja acessível pela internet pública através do uso de uma VPN ou de uma lista de permissões de endereços IP confiáveis. Implemente autenticação adicional, como HTTP Basic Authentication, no nível do reverse-proxy. Rotacione todos os segredos sensíveis, incluindo senhas de usuário do Nginx UI, certificados SSL e tokens de sessão. Monitore os logs em busca de requisições não autorizadas ao endpoint /api/backup ou a presença do cabeçalho X-Backup-Security nas respostas.

Exploit

Correção

DoS

Missing Encryption of Sensitive Data

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-02720
CVE-2026-27944
GHSA-G9W5-QFFC-6762
GO-2026-4614
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:1042-1

Produtos afetados

Nginx-Ui