КИБЕРБЕЗОПАСНОСТЬ

Уязвимость nginx-ui (CVE-2026-33032) позволяет захватить сервер за секунды

Обнаружена уязвимость в nginx-ui, позволяющая захватывать серверы без аутентификации. Обновите ПО или закройте доступ к сервису.

✍️ Редакция iTech News | 15.04.2026 | ⏱ 2 мин | 👁 1 | Источник: The Hacker News
Критическая уязвимость nginx-ui позволяет взломать серверы

Обнарушенная уязвимость в веб-интерфейсе управления nginx (CVE-2026-33032) позволяет захватить сервер за считанные секунды. Уязвимость, получившая максимальный балл CVSS — 9,8, — критической и сейчас активно эксплуатируется.

Причины возникновения уязвимости

Уязвимость затрагивает два HTTP-эндпоинта: /mcp и /mcp_message. Если первым необходимо пройти аутентификацию и IP-белый список, то второй — не требует аутентификации: по умолчанию белый список пустой, что означает, что доступ имеют все. Это позволяет злоумышленникам выполнять любые команды MCP без проверки.

Исследователь Pluto Security, Яотам Перкал, описал, как можно осуществить атаки всего двумя HTTP-запросами. Это можно сделать с помощью GET-запроса к /mcp, чтобы установить сессию и получить идентификатор сессии, а затем выполнить POST-запрос к /mcp_message с использованием полученного идентификатора для доступа к инструментам MCP.

Статистика уязвимости

Согласно этим Shodan, в интернете присутствует около 2 689 доступных экземпляров nginx-ui, большая часть из которых расположена в Китае, США, Индонезии, Германии и Гонконге. Аналитики предупреждают, что риск для неподтвержденных инсталляций — немедленным и реальным, так как злоумышленники могут перехватывать весь трафик и собирать учетные эти администраторов.

В версии 2.3.4, выпущенной 15 марта 2026 года, уязвимость была исправлена. Организациям, использующим nginx-ui, настоятельно рекомендуется немедленно обновиться или внести изменения в настройки белого списка IP, чтобы ограничить доступ.

Практические выводы для компаний

Для российских компаний, использующих nginx-ui, это предупреждение критично: актуальные инсталляции находятся под угрозой. Неисправленные системы могут оказаться открытыми для атак, что приводит к потенциальным потерям в этих или безопасности. Если ваш бизнес работает с подобной платформой, рекомендуется уделить внимание обновлению программного обеспечения и пересмотру настроек безопасности.

Следующий шаг — мониторинг новых уязвимостей в Nginx и оперативные обновления программного обеспечения. В условиях постоянных кибератак, отключение уязвимых функций и обновление ПО становится не просто рекомендацией, а необходимостью.

Поделиться: Telegram X LinkedIn