Критическая уязвимость в Nginx UI позволяет получить полный контроль над сервером - «Новости» » Интернет технологии
sitename
Анонсированы смарт-часы Huawei Watch 6 и 6 Pro с поддержкой ЭКГ по цене от $417 - «Новости сети»
Анонсированы смарт-часы Huawei Watch 6 и 6 Pro с поддержкой ЭКГ по цене от $417 - «Новости сети»
Sony представила реинкарнацию легендарных наушников XM4 — почти без изменений, но дешевле - «Новости сети»
Sony представила реинкарнацию легендарных наушников XM4 — почти без изменений, но дешевле - «Новости сети»
Audi A2 e-tron стала самым экономичным электромобилем марки - «Новости сети»
Audi A2 e-tron стала самым экономичным электромобилем марки - «Новости сети»
Китайская CXMT первой в мире начала массовые поставки памяти типа LPDDR6 для смартфонов - «Новости сети»
Китайская CXMT первой в мире начала массовые поставки памяти типа LPDDR6 для смартфонов - «Новости сети»
Huawei представила ускоренную HarmonyOS 7 с ИИ-агентами, защитой от мошенников и новым интерфейсом - «Новости сети»
Huawei представила ускоренную HarmonyOS 7 с ИИ-агентами, защитой от мошенников и новым интерфейсом - «Новости сети»
В 2027 году Apple выпустит умную камеру, которая записывает только нужные события - «Новости сети»
В 2027 году Apple выпустит умную камеру, которая записывает только нужные события - «Новости сети»
Суд разрешил конкуренту X использовать слово твит и логотип птицы, но запретил имя Twitter - «Новости сети»
Суд разрешил конкуренту X использовать слово твит и логотип птицы, но запретил имя Twitter - «Новости сети»
Вместо кешбэка и бесплатного Wi-Fi: в Китае начали повсюду раздавать ИИ-токены - «Новости сети»
Вместо кешбэка и бесплатного Wi-Fi: в Китае начали повсюду раздавать ИИ-токены - «Новости сети»
Амбициозная вампирская ролевая игра The Blood of Dawnwalker от ветеранов CD Projekt Red уже стала хитом продаж — миллион копий за два дня - «Новости сети»
Амбициозная вампирская ролевая игра The Blood of Dawnwalker от ветеранов CD Projekt Red уже стала хитом продаж — миллион копий за два дня - «Новости сети»
Боевик Samson от создателя Just Cause выйдет на консолях до конца сентября после провального релиза на ПК - «Новости сети»
Боевик Samson от создателя Just Cause выйдет на консолях до конца сентября после провального релиза на ПК - «Новости сети»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Учебник CSS » Преимущества стилей » Критическая уязвимость в Nginx UI позволяет получить полный контроль над сервером - «Новости»

ИБ-исследователи предупредили, что критическая уязвимость в популярном инструменте управления веб-сервером Nginx (nginx-ui) активно используется злоумышленниками и позволяет полностью захватить сервер.


Проблема получила идентификатор CVE-2026-33032 (9,8 балла по шкале CVSS) и связана с обходом аутентификации в недавно добавленной интеграции с Model Context Protocol (MCP). Исследователи из компании Pluto Security, обнаружившие баг, назвали его MCPwn.


Специалисты пишут, что проблема заключается в некорректной защите одного из API-эндпойнтов. Если /mcp требует и аутентификации, и проверки IP, то /mcp_message ограничивается только IP-фильтром, который по умолчанию фактически отключен. В результате любой внешний атакующий получает возможность отправлять специально сформированные HTTP-запросы и выполнять команды без авторизации.


Подчеркивается, что эксплуатация уязвимости проста и занимает считанные секунды: достаточно получить session ID через один запрос и использовать его во втором запросе. В результате атакующий сможет запускать инструменты MCP, перезапускать сервер, изменять и удалять конфигурационные файлы Nginx. По сути, злоумышленник получает полный контроль над Nginx. Хуже того, атака открывает возможности для перехвата трафика, кражи учетных данных (в том числе администратора), внедрения бэкдоров и вредоносных перенаправлений.



Критическая уязвимость в Nginx UI позволяет получить полный контроль над сервером - «Новости»


По данным экспертов, сейчас в интернете доступно более 2600 уязвимых экземпляров nginx-ui. При этом технические детали и PoC-эксплоит уже опубликованы, что значительно снижает порог входа для атак.


Разработчики Nginx UI устранили уязвимость в версии 2.3.4, выпущенной 15 марта. Пользователям рекомендуется установить обновление как можно скорее. Также, в качестве временной защитной меры, можно принудительно включить аутентификацию для уязвимого эндпойнта или изменить политику IP-фильтрации на «запрет по умолчанию».


ИБ-исследователи предупредили, что критическая уязвимость в популярном инструменте управления веб-сервером Nginx (nginx-ui) активно используется злоумышленниками и позволяет полностью захватить сервер. Проблема получила идентификатор CVE-2026-33032 (9,8 балла по шкале CVSS) и связана с обходом аутентификации в недавно добавленной интеграции с Model Context Protocol (MCP). Исследователи из компании Pluto Security, обнаружившие баг, назвали его MCPwn. Специалисты пишут, что проблема заключается в некорректной защите одного из API-эндпойнтов. Если /mcp требует и аутентификации, и проверки IP, то /mcp_message ограничивается только IP-фильтром, который по умолчанию фактически отключен. В результате любой внешний атакующий получает возможность отправлять специально сформированные HTTP-запросы и выполнять команды без авторизации. Подчеркивается, что эксплуатация уязвимости проста и занимает считанные секунды: достаточно получить session ID через один запрос и использовать его во втором запросе. В результате атакующий сможет запускать инструменты MCP, перезапускать сервер, изменять и удалять конфигурационные файлы Nginx. По сути, злоумышленник получает полный контроль над Nginx. Хуже того, атака открывает возможности для перехвата трафика, кражи учетных данных (в том числе администратора), внедрения бэкдоров и вредоносных перенаправлений. По данным экспертов, сейчас в интернете доступно более 2600 уязвимых экземпляров nginx-ui. При этом технические детали и PoC-эксплоит уже опубликованы, что значительно снижает порог входа для атак. Разработчики Nginx UI устранили уязвимость в версии 2.3.4, выпущенной 15 марта. Пользователям рекомендуется установить обновление как можно скорее. Также, в качестве временной защитной меры, можно принудительно включить аутентификацию для уязвимого эндпойнта или изменить политику IP-фильтрации на «запрет по умолчанию».
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
CSS
запостил(а)
Dunce
Вернуться назад

Смотрите также

А что там на главной? )))



Комментарии )))



Войти через: