CVE-2026-33032

آسیبپذیری بحرانی در nginx-ui به دلیل عدم اعمال احراز هویت روی مسیر /mcp_message است. این مسیر تنها از لیست سفید IP استفاده میکند که بهطور پیشفرض خالی است و همین باعث میشود همه درخواستها مجاز به نظر برسند. این ضعف امنیتی به مهاجم این امکان را میدهد که بدون نیاز به احراز هویت، تمام ابزارهای MCP را فراخوانی کند
بهرهبرداری فعال از آسیبپذیری nginx-ui و ریسک تصاحب کامل سرور Nginx

در هفتههای اخیر، گزارشهای متعددی از بهرهبرداری فعال از آسیبپذیری nginx-ui منتشر شده است؛ باگی بحرانی که به مهاجمان این امکان را میدهد تا کنترل کامل سرویس Nginx را در اختیار بگیرند. این آسیبپذیری با شناسه CVE-2026-33032 و امتیاز CVSS برابر 9.8، یک ضعف جدی در ماژول MCP (Model Context Protocol) این ابزار مدیریتی است که به مهاجمان اجازه میدهد تنها با چند درخواست HTTP، به راحتی سرور را تصاحب کنند.
