CVE-2026-33032

آسیبپذیری بحرانی در nginx-ui به دلیل عدم اعمال احراز هویت روی مسیر /mcp_message است. این مسیر تنها از لیست سفید IP استفاده میکند که بهطور پیشفرض خالی است و همین باعث میشود همه درخواستها مجاز به نظر برسند. این ضعف امنیتی به مهاجم این امکان را میدهد که بدون نیاز به احراز هویت، تمام ابزارهای MCP را فراخوانی کند
CVE-2025-59516
CVE-2025-59246
