PT-2026-47446 · Unknown · Nginx Proxy Manager

Yassine Damiri

·

Publicado

2026-06-08

·

Atualizado

2026-06-09

·

CVE-2026-40519

CVSS v3.1

7.5

Alta

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Nginx Proxy Manager versões 2.9.14 a 2.15.1
Descrição Um problema de execução remota de código autenticada existe via injeção de comando de SO na função setupCertbotPlugins() localizada em backend/setup.js. Atacantes com a permissão certificates:manage podem executar comandos arbitrários ao armazenar um payload malicioso no campo dns provider credentials. Isso ocorre porque o valor de dns provider credentials é interpolado diretamente em um comando de shell executado via child process.exec() sem a devida sanitização ou escape, resultando na execução do comando após a reinicialização do backend.
Recomendações Atualize para a versão que contém o commit a5db5ed. Como mitigação temporária, restrinja a permissão certificates:manage apenas a administradores confiáveis.

Correção

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40519

Produtos afetados

Nginx Proxy Manager