Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-27944

Опубликовано: 05 мар. 2026
Источник: nvd
CVSS3: 9.8
EPSS Средний

Описание

Nginx UI is a web user interface for the Nginx web server. Prior to version 2.3.3, the /api/backup endpoint is accessible without authentication and discloses the encryption keys required to decrypt the backup in the X-Backup-Security response header. This allows an unauthenticated attacker to download a full system backup containing sensitive data (user credentials, session tokens, SSL private keys, Nginx configurations) and decrypt it immediately. This issue has been patched in version 2.3.3.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:nginxui:nginx_ui:*:*:*:*:*:*:*:*
Версия до 2.3.3 (исключая)

EPSS

Процентиль: 97%
0.22162
Средний

9.8 Critical

CVSS3

Дефекты

CWE-306

Связанные уязвимости

CVSS3: 9.8
github
6 месяцев назад

Nginx-UI Vulnerable to Unauthenticated Backup Download with Encryption Key Disclosure

CVSS3: 9.8
fstec
6 месяцев назад

Уязвимость пользовательского интерфейса Nginx UI сервера nginx, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

EPSS

Процентиль: 97%
0.22162
Средний

9.8 Critical

CVSS3

Дефекты

CWE-306