PT-2026-33848 · Nginx-Ui · Nginx-Ui

Publicado

2026-03-16

·

Atualizado

2026-04-21

·

CVE-2026-34403

CVSS v2.0

9.4

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:N
Name of the Vulnerable Software and Affected Versions Nginx UI versões anteriores a 2.3.5
Description Todos os endpoints WebSocket utilizam um Upgrader gorilla/websocket com uma configuração que aceita incondicionalmente todas as origens, permitindo o Sequestro de WebSocket Cross-Site (CSWSH). Isso é agravado pelo fato de os tokens de autenticação serem armazenados em cookies do navegador sem os atributos HttpOnly ou SameSite. Consequentemente, uma página web maliciosa pode estabelecer conexões WebSocket autenticadas com a instância quando um administrador conectado visita a página controlada pelo invasor. Isso pode levar ao roubo de informações confidenciais do servidor, leitura de arquivos de log do nginx, acionamento de operações do sistema, como atualizações de binários, e potencialmente a execução de código remoto via acesso ao terminal interativo se o OTP não estiver habilitado.
Os endpoints afetados incluem:
  • '/api/nginx/detail status/ws'
  • '/api/events'
  • '/api/analytic/intro'
  • '/api/nginx log'
  • '/api/pty'
  • '/api/upgrade/perform'
  • '/api/cluster/nodes/enabled'
Recommendations Atualizar para a versão 2.3.5.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07321
CVE-2026-34403
GHSA-78MF-482W-62QJ

Produtos afetados

Nginx-Ui