社区所有版块导航
Python
python开源   Django   Python   DjangoApp   pycharm  
DATA
docker   Elasticsearch  
aigc
aigc   chatgpt  
WEB开发
linux   MongoDB   Redis   DATABASE   NGINX   其他Web框架   web工具   zookeeper   tornado   NoSql   Bootstrap   js   peewee   Git   bottle   IE   MQ   Jquery  
机器学习
机器学习算法  
Python88.com
反馈   公告   社区推广  
产品
短视频  
印度
印度  
Py学习  »  NGINX

【已复现】Nginx UI 信息泄露漏洞(CVE-2026-27944)安全风险通告

奇安信 CERT • 5 月前 • 216 次点击  

● 点击↑蓝字关注我们,获取更多安全风险通告



漏洞概述

漏洞名称

Nginx UI 信息泄露漏洞

漏洞编号

QVD-2026-12022CVE-2026-27944

公开时间

2026-03-05

影响量级

万级

奇安信评级

高危

CVSS 3.1分数

9.8

威胁类型

信息泄露

利用可能性

POC状态

已公开

在野利用状态

未发现

EXP状态

已公开

技术细节状态

已公开

危害描述:攻击者能够下载服务器敏感数据(用户凭据、会话令牌、SSL 私钥、Nginx 配置)的完整系统备份并解密。


01
漏洞详情
>>>>

影响组件

Nginx UI 是一款基于 Web 的图形化管理工具,旨在简化 Nginx 服务器的配置、管理和监控。

>>>>

漏洞描述

近日,奇安信CERT监测到官方修复Nginx UI 信息泄露漏洞(CVE-2026-27944),该漏洞源于/api/backup 端点无需身份验证即可访问,并在 X-Backup-Security 响应头中泄露了解密备份所需的加密密钥。攻击者能够下载服务器敏感数据(用户凭据、会话令牌、SSL 私钥、Nginx 配置)的完整系统备份并解密。目前该漏洞PoC和技术细节已公开。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。

02
影响范围
>>>>

影响版本

Nginx UI < 2.3.3
> >>>

其他受影响组件


03
复现情况

目前,奇安信威胁情报中心安全研究员已成功复现Nginx UI 信息泄露漏洞(CVE-2026-27944),截图如下:




04
受影响资产情况

奇安信鹰图资产测绘平台数据显示,Nginx UI 信息泄露漏洞(CVE-2026-27944)关联的国内风险资产总数为8938个,关联IP总数为1496个。国内风险资产分布情况如下:

Nginx UI 信息泄露漏洞(CVE-2026-27944)关联的全球风险资产总数为15173个,关联IP总数为3994个。全球风险资产分布情况如下:


05
处置建议
>>>>

安全更新

官方已发布安全补丁,请及时更新至最新版本:
Nginx UI >= 2.3.3
下载地址:
https://github.com/0xJacky/nginx-ui/releases/
>>>>

产品解决方案

奇安信开源卫士已支持

奇安信开源卫士20260309.1290版本已支持对Nginx UI 信息泄露漏洞(CVE-2026-27944)的检测。

奇安信天眼检测方案

奇安信天眼新一代安全感知系统已经能够有效检测针对该漏洞的攻击,请将规则版本升级到3.0.0309.14959或以上版本。规则ID及规则名称:
0x100226DF,Nginx UI 信息泄露漏洞(CVE-2026-27944)。奇安信天眼流量探针规则升级方法:系统配置->设备升级->规则升级,选择“网络升级”或“本地升级”。



06
参考资料

[1]https://github.com/0xJacky/nginx-ui/security/advisories/GHSA-g9w5-qffc-6762


07
时间线

2026年03月09日,奇安信 CERT发布安全风险通告。



08
漏洞情报服务

奇安信ALPHA威胁分析平台已支持漏洞情报订阅服务:

图片


图片


图片
奇安信 CERT
致力于第一时间为企业级用户提供权威漏洞情报和有效解决方案。

















点击↓阅读原文,到ALPHA威胁分析平台订阅更多漏洞信息。

Python社区是高质量的Python/Django开发社区
本文地址:http://www.python88.com/topic/193808