PT-2026-29092 · Nginx+1 · Nginx+1

·

CVE-2026-33032

·

Publicado

2026-03-28

·

Atualizado

2026-08-21

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Nginx UI versões anteriores a 2.3.6
Descrição Existe um bypass de autenticação na integração do Model Context Protocol (MCP) do Nginx UI. O software expõe dois endpoints HTTP: /mcp e /mcp message. Enquanto o /mcp é protegido tanto por lista branca de IP quanto pelo middleware AuthRequired(), o endpoint /mcp message aplica apenas a lista branca de IP. Como a lista branca de IP padrão está vazia, o middleware a trata como "permitir tudo", permitindo que qualquer invasor de rede invoque ferramentas MCP sem autenticação. Além disso, o endpoint /api/mcp/invoke não verifica tokens de sessão.
A exploração permite que um invasor remoto assuma o controle total do serviço Nginx, realizando ações como reiniciar o Nginx, criar, modificar ou excluir arquivos de configuração e acionar recarregamentos automáticos de configuração. Isso pode levar à interceptação de tráfego, coleta de credenciais e interrupção do serviço. Aproximadamente 2.689 instâncias expostas foram identificadas mundialmente, com exploração ativa confirmada em uma campanha codinome MCPwn.
Recomendações Atualize o Nginx UI para a versão 2.3.6 imediatamente. Como solução temporária, desative completamente o serviço Nginx UI ou bloqueie o acesso à porta de gerenciamento no firewall de rede. Restrinja o acesso aos endpoints /mcp message e /api/mcp/invoke para minimizar o risco de exploração.

Exploit

Correção

RCE

LPE

DoS

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-04537
CVE-2026-33032
GHSA-H6C2-X2M2-MWHF
GO-2026-4904
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:1205-1

Produtos afetados

Nginx
Nginx-Ui