Критична уязвимост в Nginx UI се използва за пълен контрол над сървъри

Нова критична уязвимост, проследена като CVE-2026-33032, засяга Nginx UI – уеб интерфейс за управление на Nginx сървъри – и вече се използва активно в реални атаки.

Проблемът позволява на външен атакуващ да поеме пълен контрол над уеб сървър без никаква автентикация, което на практика означава компрометиране на цялата конфигурация и поведението на услугата.

Причината е в незащитен API endpoint (/mcp_message), част от MCP (Model Context Protocol) функционалността. Чрез него административни действия могат да бъдат изпълнявани без проверка за достъп, включително промяна на конфигурации и рестартиране на nginx.

Според анализ на компанията Pluto Security, атаката започва с установяване на SSE връзка и създаване на MCP сесия, след което атакуващият получава sessionID и директно комуникира със сървъра чрез уязвимия endpoint. Оттам нататък са достъпни всички административни функции, включително такива с разрушителен потенциал.

На практика това позволява четене на конфигурационни файлове, инжектиране на злонамерени server block-ове и автоматично презареждане на nginx, което води до незабавен ефект върху реалния трафик.

Уязвимостта е особено опасна, защото Nginx UI често се използва в продукционни среди за управление на публично достъпни услуги. Компрометирането му може да доведе до пренасочване на трафик, подмяна на съдържание или пълен контрол върху reverse proxy инфраструктура.

По данни от сканирания, около 2600 инстанции в интернет са потенциално изложени, като най-много са в Китай, САЩ, Индонезия, Германия и Хонконг. Според Recorded Future, уязвимостта вече се експлоатира активно и за нея съществуват публични proof-of-concept кодове, което значително увеличава риска.

Проблемът е отстранен в Nginx UI версия 2.3.6, а по-старите версии остават уязвими. Експертите препоръчват незабавно обновяване, тъй като дори кратко излагане на интернет може да е достатъчно за компрометиране.

e-security.bg

Подобни

CISA дава 72 часа за реакция при KEV в LiteSpeed cPanel
17.06.2026
cisa
Активни атаки срещу критични уязвимости във Fortinet FortiSandbox
17.06.2026
fortinet
Cisco поправя активно използвана уязвимост в Catalyst SD-WAN Manager
16.06.2026
cisco
Критична уязвимост в Microsoft 365 Copilot
16.06.2026
Microsoft-Office-365
10-годишна уязвимост в phpBB позволява пълен достъп
15.06.2026
ai-generated-9296016_640
Microsoft отстрани проблем в Windows Server 2025
13.06.2026
2025server-150x150

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy