В Nginx UI, веб-инструменте управления для широко распространённого веб-сервера Nginx, обнаружена критическая уязвимость. Как сообщают исследователи из Pluto Security в публикации блога(откроется в новом окне) , она уже активно эксплуатируется. Злоумышленники могут получить полный контроль над уязвимыми системами с помощью простого HTTP-запроса. Во всём мире затронуты тысячи серверов, включая некоторые в Германии.
Nginx UI — это инструмент, позволяющий управлять Nginx через веб-интерфейс. На Github(откроется в новом окне) этот проект, форкнутый более 800 раз, имеет 11 000 звёзд, на Docker Hub(откроется в новом окне) у него более 450 000 скачиваний. Таким образом, хотя Nginx UI далеко не на каждом сервере Nginx, инструмент, безусловно, можно назвать популярным.
Упомянутая уязвимость, следовательно, представляет собой немалую поверхность для атак. Она зарегистрирована как CVE-2026-33032(откроется в новом окне) и имеет критический балл CVSS 9,8. Причиной, согласно описанию(откроется в новом окне) , является ошибка в интеграции MCP в Nginx UI, которая привела к раскрытию API-эндпоинтов /mcp и /mcp_message. Оба должны были быть защищены.
Атака всего одним вызовом API
Для /mcp, по крайней мере, требуется аутентификация. Однако в случае с /mcp_message этот барьер безопасности отсутствует, что позволяет злоумышленникам беспрепятственно получать доступ к многочисленным инструментам MCP. Это позволяет, например, перезапустить сервер Nginx, а также изменять и перезагружать конфигурацию веб-сервера. Таким образом злоумышленники могут полностью скомпрометировать уязвимые системы.
"Достаточно одного неаутентифицированного вызова API, чтобы внедрить конфигурацию и получить контроль над Nginx", — пишут в Pluto Security. С помощью поисковой системы Shodan исследователи обнаружили по всему миру более 2600 уязвимых серверов Nginx. Большинство из них находятся в Китае (702), США (426) и Индонезии (236). Германия с 235 экземплярами следует сразу за ними на 4-м месте.
По крайней мере, с середины марта 2026 года для CVE-2026-33032 доступен патч. По данным исследователей безопасности, он был представлен в версии 2.3.4. Администраторам следует обновиться как минимум до этой версии, если они всё ещё используют 2.3.3 или более старую. Текущая последняя версия Nginx UI(откроется в новом окне) имеет номер 2.3.6 и, в случае сомнений, является лучшим выбором, поскольку содержит дальнейшие изменения, связанные с безопасностью.