آسیبپذیری فعال CVE-2026-33032 در nginx-ui امکان تصاحب کامل سرور را فراهم میکند
آسیبپذیری بحرانی در nginx-ui — یک رابط گرافیکی متنباز برای nginx — به مهاجم بدون احراز هویت اجازه میدهد کنترل کامل سرور را به دست بگیرد. CVE-2026-33032 با امتیاز CVSS 9.8 از روز افشای عمومی، در حملات واقعی مورد بهرهبرداری قرار گرفته است.
ⓘ بهروزرسانی شد · ۵ خرداد ۱۴۰۵
سامان حیدری
@saman

ماجرا چه بود؟
در ۱۵ آوریل ۲۰۲۶، تیم تحقیقاتی Censys اعلام کرد که آسیبپذیری CVE-2026-33032 در پروژهی متنباز nginx-ui — یک رابط مدیریت گرافیکی محبوب برای پیکربندی nginx — در حملات واقعی بهطور فعال مورد بهرهبرداری است. این آسیبپذیری با CVSS 9.8 رتبهبندی شده و اجرای کد از راه دور بدون احراز هویت را فراهم میکند.
این پروژه با بیش از ۱۲ هزار ستاره در GitHub، در شرکتهای متوسط و کوچک برای مدیریت چند سرور nginx بسیار محبوب است.
جزئیات فنی
شکاف در endpoint /api/upload قرار دارد که برای آپلود فایلهای پیکربندی nginx طراحی شده. تابع اعتبارسنجی پسوند فایل، تنها دو پسوند .conf و .txt را بررسی میکرد، اما content type را تأیید نمیکرد. مهاجم میتواند فایلی با پسوند .conf ولی محتوای shell script آپلود کند و سپس با درخواست GET به مسیر فایل، آن را اجرا کند — چون nginx-ui با مجوز root اجرا میشود.
طبق Shodan، حدود ۲۲۰۰ نمونهی nginx-ui در دسترس اینترنت عمومی قرار دارد. در سه روز اول پس از انتشار CVE، حداقل ۴۰۰ مورد آلودگی به miners ارز رمز و backdoor مشاهده شد.
تأثیر و واکنش
تیم پروژه نسخهی 2.4.11 را با وصله منتشر کرد. در همان روز، Censys ابزار جستجوی public scan در دسترس گذاشت تا سازمانها نمونههای خود را پیدا کنند.
توصیههای امنیتی
- nginx-ui را به نسخهی 2.4.11 یا جدیدتر ارتقا دهید.
- دسترسی به panel مدیریت nginx-ui را به اینترنت عمومی محدود نکنید — همیشه پشت VPN قرار دهید.
- nginx-ui را با مجوز کاربر non-root اجرا کنید (drop privileges پس از binding port).
- اگر آلودگی احتمالی وجود دارد، forensic روی فایلسیستم انجام دهید — به دنبال فایلهای غیرمنتظره در
/etc/nginx/conf.d/. - crontab کاربر nginx را برای جابهای ناشناخته بررسی کنید.
منابع
منابع
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

نفوذ به زنجیرهی تأمین Trivy: infostealer از طریق Docker پخش شد
Trivy — اسکنر متنباز محبوب آسیبپذیری از شرکت Aqua Security — هدف یک حملهی زنجیرهی تأمین قرار گرفت. نسخهی آلودهی Docker image در رجیستری رسمی منتشر شد و یک infostealer در محیط CI/CD سازمانهای قربانی نصب کرد. CVE-2026-33634 برای ردیابی این حادثه ثبت شد.



