文章总结: nginx-ui曝高危远程代码执行漏洞CVE-2026-107806,源于备份恢复机制对备份文件缺乏安全校验,管理员权限攻击者可构造恶意备份文件覆盖配置,并通过配置测试接口触发任意命令执行。影响2.3.8至2.4.x版本,2.5.0已修复,CVSS4.0评分9.4。建议立即升级至2.5.0及以上版本,限制管理面板公网暴露,强化管理员账号安全,加强备份恢复安全验证,并排查潜在入侵痕迹。
综合评分: 85
文章分类: 漏洞分析,应急响应,解决方案
nginx-ui曝高危远程代码执行漏洞(CVE-2026-107806),管理员认证后可执行任意命令
原创
tuto
tuto
杂杂咱谈
2026年10月11日 00:06
福建
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
一、漏洞概述
nginx-ui项目披露一个高危远程代码执行漏洞,编号为CVE-2026-107806。该漏洞源于备份恢复机制对攻击者提供的备份文件及相关配置缺乏充分的安全校验。具有管理员权限的攻击者可以构造恶意备份文件,通过恢复操作覆盖应用配置,并利用配置测试接口触发恶意命令执行,最终在服务器端执行任意操作系统命令。
该漏洞影响nginx-ui 2.3.8至2.4.x版本,官方已在2.5.0版本中修复。
该漏洞并非未经认证即可利用。攻击者需要具备有效的管理员JWT令牌;启用了额外安全会话验证的环境,还可能需要相应的安全会话凭据。
二、漏洞基本信息
- 漏洞编号: CVE-2026-107806
- 影响产品: nginx-ui (0xJacky/nginx-ui)
- 漏洞类型: 远程代码执行 (RCE)
- CWE分类: CWE-94,代码生成控制不当
- CVSS 4.0评分: 9.4 (严重)
- 攻击前提: 需要管理员权限
- 受影响版本: 2.3.8及以上、2.5.0以下版本
- 修复版本: 2.5.0及以上版本
- 漏洞状态: 已公开相关PoC资料
三、漏洞技术分析
漏洞主要涉及nginx-ui的备份恢复功能,以及用于测试Nginx配置的API接口。
攻击者在获得管理员认证凭据后,可以利用备份文件处理流程构造恶意配置,并在恢复后通过配置测试接口触发命令执行。
整个攻击过程主要包含以下环节:
- 获取备份相关信息: 通过备份接口获取加密备份及相关安全参数。
- 篡改备份配置: 解密获取的备份文件,修改其中的app.ini,并且在[nginx]配置节中设置恶意的TestConfigCmd参数。
- 重新构造备份文件: 按照程序使用的格式重新加密备份数据,并更新清单及签名信息。
- 提交恶意备份: 调用备份恢复接口,将构造后的文件导入目标系统。
- 触发命令执行: 调用POST /api/nginx/test接口,触发TestConfigCmd的执行。根据公开描述,该配置最终通过/bin/sh -c执行。
核心风险: 恶意配置能够通过备份恢复流程进入应用配置,并被后续的配置测试功能执行,形成从管理员认证到服务器端命令执行的攻击链。
四、漏洞利用链
攻击链可概括为:
获取管理员认证凭据 → 获取并解析备份 → 篡改app.ini→ 重新构造备份 → 恢复恶意配置 → 调用配置测试接口 → 服务器端命令执行
相关接口包括:
- GET /api/backup: 获取备份数据及相关参数。
- POST /api/restore: 提交并恢复备份。
- POST /api/nginx/test: 触发Nginx配置测试。
上述攻击链以具备相应权限和访问条件为前提,不能认为无是认证远程代码执行漏洞。
五、受影响范围
受影响版本为:
- 受影响: nginx-ui 2.3.8至2.4.x。
- 已修复: nginx-ui 2.5.0及以上版本。
该问题不同于CVE-2026-42238。nginx-ui在2.3.8版本中已为备份恢复功能增加认证要求,但攻击者提供的AES备份密钥相关处理仍存在信任问题,直到2.5.0才得到修复。
实际排查时,应结合官方安全公告确认部署版本及修复状态。
六、检测与排查建议
1. 资产排查
检查内部资产及公网暴露资产中是否部署nginx-ui,需关注管理面板及其相关服务端口。
可结合以下特征进行初步资产发现:
- 页面标题包含
Nginx UI。 - 页面正文包含
nginx-ui。 - 关注常见的9000、8080等服务端口。
上述特征仅用于辅助发现资产,不能单独证明目标存在漏洞。端口也可能因实际部署配置而有所不同。
2. 日志审计
- 备份接口的异常访问及频繁调用。
- 非预期的备份恢复操作。
- POST /api/nginx/test接口的异常调用。
- 管理员账号的异常登录、令牌使用及安全会话活动。
- 配置文件
app.ini的异常修改。 - Nginx UI进程产生的异常子进程及Shell命令执行行为。
如发现备份恢复、配置变更与异常进程执行在时间上相互关联,应进一步开展主机取证与事件调查。
3. 授权验证
对于具备合法授权的测试环境,可在完成资产确认后,使用经过批准的检测流程验证版本及漏洞暴露情况。
公开PoC提供了check等检测模式,但检测结果仍需结合版本信息、权限条件和官方修复公告综合判断。不得仅凭服务指纹或端口开放情况认定漏洞成立。
七、修复与安全建议
- 立即升级版本
将nginx-ui升级至2.5.0或更高版本,优先采用官方发布的修复版本,并在升级前做好配置备份与变更验证。
- 限制管理面板访问
避免将nginx-ui管理界面直接暴露于公网。建议通过VPN、堡垒机、访问控制列表或专用管理网络限制访问来源。
- 强化管理员账号安全
使用高强度且唯一的管理员密码,启用多因素认证,并妥善管理JWT令牌及安全会话凭据。发现异常访问时,应及时撤销相关凭据并重新评估账号安全。
- 加强备份恢复安全
对备份文件进行来源验证、完整性校验和内容安全检查,避免将外部提供的配置直接作为可信配置加载。恢复操作应纳入审批和审计流程。
- 排查潜在入侵痕迹
检查近期备份恢复记录、配置文件变更、API调用日志和异常进程。如果发现可疑命令执行迹象,应进一步排查管理员凭据是否泄露、是否存在持久化行为,以及服务器上是否出现其他异常活动。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:杂杂咱谈 tuto
tuto《nginx-ui曝高危远程代码执行漏洞(CVE-2026-107806),管理员认证后可执行任意命令》