CVE-2026-33032 : Authentification manquante dans Nginx UI exploitée in the wild
đ Contexte Rapid7 a publiĂ© le 16 avril 2026 une alerte de sĂ©curitĂ© concernant CVE-2026-33032, une vulnĂ©rabilitĂ© critique affectant Nginx UI, une interface web open-source de gestion centralisĂ©e des configurations Nginx et des certificats SSL. đ Description de la vulnĂ©rabilitĂ© Type : Authentification manquante (Missing Authentication) Score CVSS : 9.8 (critique) Composant exposĂ© : Serveur Model Context Protocol (MCP) intĂ©grĂ© Ă Nginx UI Condition dâexploitation : La configuration par dĂ©faut de la liste blanche IP autorise tout accĂšs distant au serveur MCP Impact : Un attaquant non authentifiĂ© peut exĂ©cuter des opĂ©rations privilĂ©giĂ©es sur les serveurs Nginx gĂ©rĂ©s, aboutissant Ă un contrĂŽle total du service Nginx đ Chronologie DĂ©but mars 2026 : DĂ©couverte par Yotam Perkal (chercheur chez Pluto Security) 15 mars 2026 : Patch publiĂ© + blog technique de Pluto Security 30 mars 2026 : Advisory de sĂ©curitĂ© officiel publiĂ© 13 avril 2026 : Recorded Future signale une exploitation active in the wild 16 avril 2026 : Publication de lâalerte Rapid7 đŻ Versions affectĂ©es Selon le chercheur : versions 2.3.3 et antĂ©rieures (correctif en 2.3.4) Selon lâenregistrement CVE officiel : versions 2.3.5 et antĂ©rieures Version recommandĂ©e pour remĂ©diation : 2.3.6 (derniĂšre version disponible) đ Type dâarticle Alerte de sĂ©curitĂ© publiĂ©e par Rapid7, visant Ă informer les utilisateurs de Nginx UI de lâexistence dâune exploitation active et Ă orienter vers la mise Ă jour corrective. ...