Критическая уязвимость nginx-ui позволяет захватить сервер

Критическая уязвимость в nginx-ui, отслеживаемая как CVE-2026-33032, активно эксплуатируется и позволяет злоумышленникам полностью захватить сервер Nginx.

Уязвимость получила оценку 9.8 по шкале CVSS и затрагивает nginx-ui (веб-интерфейс для управления Nginx).

Проблема связана с интеграцией MCP (Model Context Protocol), которая открывает два HTTP-эндпоинта: /mcp и /mcp_message.

Эндпоинт /mcp защищён и требует аутентификации, а также проверки по IP. В то же время /mcp_message использует только IP-фильтрацию. При этом список разрешённых IP по умолчанию пустой и интерпретируется как "разрешить всем".

Это позволяет любому атакующему в сети обращаться к функциональности MCP без какой-либо аутентификации.

В результате злоумышленник может выполнять любые операции, доступные через MCP, включая перезапуск Nginx, создание, изменение и удаление конфигурационных файлов, а также принудительную перезагрузку конфигурации.

Эксплуатация уязвимости занимает считанные секунды и требует всего двух HTTP-запросов.

Сначала устанавливается сессия через /mcp, после чего через /mcp_message выполняются произвольные команды без проверки аутентификации.

Даже один неаутентифицированный запрос может привести к полной компрометации сервера.

Атакующий получает возможность перехватывать трафик, перенаправляя его через свои серверы, извлекать учетные данные из логов, получать токены и секреты, а также анализировать инфраструктуру через конфигурационные файлы.

Кроме того, злоумышленник может вывести сервис из строя, внедрив некорректную конфигурацию.

Уязвимость получила внутреннее название MCPwn.

На момент публикации информация о доступном исправлении отсутствует.

Источник: HN

Похожие статьи

Рекомендательные технологии Подробнее
Кибербезопасность 5 месяцев назад

Google экстренно исправил активно эксплуатируемую 0-Day уязвимость в Chrome

Google устранил активно эксплуатируемую уязвимость нулевого дня CVE-2026-2441 в браузере Chrome. Ошибка типа use-after-free позволяла выполнять произвольный код через специально подготовленную веб-страницу. Пользователям рекомендуется срочно обновить браузер.

Кибербезопасность 5 месяцев назад

Критические уязвимости в Google Looker: удалённое выполнение кода и утечка данных

Две критические уязвимости в платформе Google Looker, которые могли позволить злоумышленникам получить доступ к внутренним данным и выполнить удалённый код. Описаны механизмы атак, потенциальные риски для облачных развёртываний и рекомендации по обновлению и защите.

Кибербезопасность 5 месяцев назад

Новый ботнет SSHStalker использует старый протокол IRC для управления Linux-серверами

SSHStalker - новый Linux-ботнет, который использует старый протокол IRC для управления заражёнными системами. Он комбинирует автоматическое сканирование SSH, устаревшие уязвимости ядра и IRC-C2 для устойчивой инфраструктуры командования.

Кибербезопасность 3 месяца назад

Критическая уязвимость в Marimo взломана через 10 часов после раскрытия

В Marimo обнаружили критическую уязвимость удаленного выполнения кода до аутентификации, и ее начали эксплуатировать уже менее чем через 10 часов после публичного раскрытия. Злоумышленник смог украсть облачные ключи и другие учетные данные меньше чем за три минуты.