Nginx UI身份绕过漏洞MCPwn,漏洞等级与影响范围汇总

@ 查【 开房记录、手机定位 】查 @

@ 查【 外卖地址、聊天记录 】查 @

Nginx UI MCPwn 身份绕过漏洞(CVE-2026-33032)等级、原理、影响范围完整汇总

一、漏洞基础标识

1. 漏洞代号:MCPwn

2. CVE编号:CVE-2026-33032

3. 漏洞类型:未授权访问/身份认证绕过(CWE-306:关键功能缺少身份验证)

4. CVSS 3.1 评分:9.8 严重(Critical)

- 评分向量: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H 

- 含义:网络远程、低利用门槛、无需权限、无交互、影响不变、完整信息窃取、完整篡改、完整服务中断

5. 配套高危联动漏洞:CVE-2026-27944(CVSS 9.8,未授权下载加密备份,密钥明文泄露,可配合MCPwn实现完整服务器接管)

u=3205817167,1530423608&fm=253&fmt=auto&app=138&f=JPEG_075051.webp

二、漏洞核心成因

Nginx UI 新增MCP(Model Context Protocol,AI交互协议)功能时路由中间件配置遗漏:

1.  /mcp (GET,SSE会话建立接口):同时开启身份认证中间件AuthRequired() + IP白名单校验;

2.  /mcp_message (POST,实际执行操作的指令接口):仅做IP白名单校验,缺失身份认证中间件;

3. IP白名单默认逻辑为空列表=放行所有IP,全新安装无任何限制,外网可直接访问;

4. 攻击者先GET  /mcp  获取会话ID,再无鉴权POST  /mcp_message  调用全部高危MCP工具,实现管理员权限接管。

三、受影响版本范围

- 存在漏洞版本:Nginx UI 所有版本 v2.3.3 及更早(<2.3.4)

- 修复版本:v2.3.4 及以上(2026-03-15官方发布补丁,仅补充一行27字符认证中间件代码)

- 补充:v2.3.5及以下均存在风险,公网暴露实例建议全部升级至最新版

四、全球资产暴露影响范围

1. 测绘数据:Shodan 全网可访问实例约 2689台,默认端口9000;

2. 地域分布:中国、美国、印尼、德国、中国香港为主,部署于阿里云、腾讯云、Oracle、DigitalOcean等云主机;

3. 部署载体:Docker镜像下载量超43万、GitHub Star 11k+,中小运维、企业内网、个人建站广泛使用;

4. 攻击现状:2026年3月底起野外大规模利用,收录至VulnCheck KEV已知利用漏洞库,多家威胁情报厂商标记为高危活跃攻击漏洞,风险评分94/100。

五、漏洞可造成的实际危害(完整服务器控制)

攻击者无需账号密码,远程执行全部管理员操作:

1. 配置篡改(最高风险)

-  edit_config :新增/修改Nginx站点配置,植入反向代理、后门页面、钓鱼规则;

-  reload_nginx :重载配置,恶意规则即时生效;

-  stop_nginx :关停Web服务,业务断网DoS攻击。

2. 敏感文件读取

-  read_file :读取TLS私钥、网站源码、数据库配置、系统账号密码、Nginx UI后台密钥;

- 配合CVE-2026-27944下载完整备份,直接获取管理员登录凭证、MCP节点密钥。

3. 持久化后门植入

修改站点根目录文件、写入webshell、添加系统定时任务,长期控制服务器;

4. 数据窃取与横向渗透

盗取客户业务数据、证书、接口密钥,以被攻陷服务器为跳板攻击内网其他业务。

六、利用门槛说明

1. 无前置条件:仅需网络可达9000端口,无需登录、无需任何凭证、无需复杂漏洞链;

2. 利用复杂度极低:2条HTTP请求即可完成接管,公开PoC一键批量扫描攻击;

3. 内网环境同样高危:企业内网未限制9000端口访问时,内网攻击者可直接横向渗透所有Nginx管理面板。

七、应急修复与缓解方案

1. 根治方案(优先)

升级 Nginx UI ≥ v2.3.4,官方修复  /mcp_message  路由缺失的认证中间件,同时优化IP白名单默认安全策略。

2. 临时缓解(无法立刻升级时)

1. 防火墙封禁9000端口外网访问,仅内网可信IP放行;

2. 后台手动配置IP白名单,清空默认全放行规则;

3. Nginx反向代理限制  /mcp_message  接口外网访问;

4. 临时关闭MCP AI交互功能。

3. 入侵排查

检查Nginx站点配置文件、新增异常server块、未知静态文件、系统定时任务、服务器新增异常进程/webshell。

八、漏洞关键时间线

1. 2026-03-04:安全研究员上报漏洞;

2. 2026-03-15:官方发布v2.3.4修复版本;

3. 2026-03-28:分配CVE-2026-33032编号;

4. 2026-03下旬:野外批量攻击出现;

5. 2026-04-13:录入KEV已知利用漏洞库,全网预警。

@ 查【 开房记录、手机定位 】查 @

@ 查【 外卖地址、聊天记录 】查 @

微信号复制成功

打开微信,点击右上角"+"号,添加朋友,粘贴微信号,搜索即可!