Количество 3
Количество 3
CVE-2026-34403
Nginx UI is a web user interface for the Nginx web server. Prior to version 2.3.5, all WebSocket endpoints in nginx-ui use a gorilla/websocket Upgrader with CheckOrigin unconditionally returning true, allowing Cross-Site WebSocket Hijacking (CSWSH). Combined with the fact that authentication tokens are stored in browser cookies (set via JavaScript without HttpOnly or explicit SameSite attributes), a malicious webpage can establish authenticated WebSocket connections to the nginx-ui instance when a logged-in administrator visits the attacker-controlled page. Version 2.3.5 patches the issue.
GHSA-78mf-482w-62qj
Nginx-UI: Cross-Site WebSocket Hijacking (CSWSH) via missing origin validation on all WebSocket endpoints
BDU:2026-07321
Уязвимость пользовательского интерфейса Nginx UI сервера nginx, связанная с отсутствием проверки происхождения в WebSockets, позволяющая нарушителю раскрыть конфиденциальную информацию
Уязвимостей на страницу
Уязвимость | CVSS | EPSS | Опубликовано | |
|---|---|---|---|---|
CVE-2026-34403 Nginx UI is a web user interface for the Nginx web server. Prior to version 2.3.5, all WebSocket endpoints in nginx-ui use a gorilla/websocket Upgrader with CheckOrigin unconditionally returning true, allowing Cross-Site WebSocket Hijacking (CSWSH). Combined with the fact that authentication tokens are stored in browser cookies (set via JavaScript without HttpOnly or explicit SameSite attributes), a malicious webpage can establish authenticated WebSocket connections to the nginx-ui instance when a logged-in administrator visits the attacker-controlled page. Version 2.3.5 patches the issue. | CVSS3: 8.1 | 0% Низкий | 4 месяца назад | |
GHSA-78mf-482w-62qj Nginx-UI: Cross-Site WebSocket Hijacking (CSWSH) via missing origin validation on all WebSocket endpoints | CVSS3: 8.1 | 0% Низкий | 4 месяца назад | |
BDU:2026-07321 Уязвимость пользовательского интерфейса Nginx UI сервера nginx, связанная с отсутствием проверки происхождения в WebSockets, позволяющая нарушителю раскрыть конфиденциальную информацию | CVSS3: 8.1 | 0% Низкий | 5 месяцев назад |
Уязвимостей на страницу