В Nginx UI нашли RCE-уязвимость CVE-2026-107806 с оценкой 9,4
В веб-консоли 0xJacky nginx-ui обнаружена критическая уязвимость CVE-2026-107806 (CVSSv4 9,4): аутентифицированный администратор через поддельный бэкап конфигурации получает выполнение команд на сервере. Затронуты версии с 2.3.8 до 2.5.0, исправление вышло в 2.5.0.
- CVE-2026-107806 — RCE с оценкой 9,4 Critical, нужна сессия администратора
- Уязвимы версии nginx-ui с 2.3.8 по 2.5.0, проект имеет 11 600+ звёзд на GitHub
- Ключ подписи бэкапа выводится из данных атакующего, проверка целостности не защищает
- В 2.5.0 добавлена строгая валидация бэкапов и серверный секрет для их подписи
Читать дальше
Безопасность