CVE-2026-33032

آسیب‌پذیری بحرانی در nginx-ui به دلیل عدم اعمال احراز هویت روی مسیر /mcp_message است. این مسیر تنها از لیست سفید IP استفاده می‌کند که به‌طور پیش‌فرض خالی است و همین باعث می‌شود همه درخواست‌ها مجاز به نظر برسند. این ضعف امنیتی به مهاجم این امکان را می‌دهد که بدون نیاز به احراز هویت، تمام ابزارهای MCP را فراخوانی کند

بهره‌برداری فعال از آسیب‌پذیری nginx-ui و ریسک تصاحب کامل سرور Nginx

در هفته‌های اخیر، گزارش‌های متعددی از بهره‌برداری فعال از آسیب‌پذیری nginx-ui منتشر شده است؛ باگی بحرانی که به مهاجمان این امکان را می‌دهد تا کنترل کامل سرویس Nginx را در اختیار بگیرند. این آسیب‌پذیری با شناسه CVE-2026-33032 و امتیاز CVSS برابر 9.8، یک ضعف جدی در ماژول MCP (Model Context Protocol) این ابزار مدیریتی است که به مهاجمان اجازه می‌دهد تنها با چند درخواست HTTP، به راحتی سرور را تصاحب کنند.