UNKNOWNCVE-2026-33032

Nginx UI: Unauthenticated MCP Endpoint Allows Remote Nginx Takeover

Platform

go

Component

github.com/0xjacky/nginx-ui

Nginx UI is een web user interface (web gebruikersinterface) voor de Nginx web server. In versies 2.3.5 en eerder, stelt de nginx-ui MCP (Model Context Protocol) integratie twee HTTP endpoints (HTTP eindpunten) bloot: /mcp en /mcp_message. Terwijl /mcp zowel IP whitelisting (IP-adres whitelisting) als authenticatie (AuthRequired() middleware) vereist, past het /mcp_message endpoint alleen IP whitelisting toe - en de standaard IP whitelist is leeg, wat de middleware behandelt als "allow all". Dit betekent dat elke netwerkaanvaller alle MCP tools kan aanroepen zonder authenticatie, inclusief het herstarten van nginx, het maken/wijzigen/verwijderen van nginx configuratiebestanden, en het activeren van automatische config reloads - waardoor de volledige nginx service kan worden overgenomen. Op het moment van publicatie zijn er geen publiekelijk beschikbare patches.

Hoe te verhelpen

Update Nginx UI naar een versie later dan 2.3.5, zodra er een gecorrigeerde versie is gepubliceerd. Momenteel zijn er geen patches beschikbaar, dus het wordt aanbevolen om de beveiligingsupdates van de leverancier te volgen.

Bewaak uw afhankelijkheden automatisch

Ontvang meldingen wanneer nieuwe kwetsbaarheden uw projecten beïnvloeden.

Gratis beginnen
CVE-2026-33032 — Vulnerability Details | NextGuard | NextGuard