Lỗi phân quyền trong NginxProxyManager Nginx Proxy Manager cho phép chèn chỉ thị Nginx

Lưu ý: Dữ liệu này chỉ có tính chất tham khảo, phục vụ nghiên cứu an ninh mạng.CyStack khuyến nghị người dùng không sử dụng các thông tin này nhằm các mục đích bất hợp pháp

Lỗ hổng CVE-2026-102335 là gì?

Lỗ hổng CVE-2026-102335 là lỗ hổng Incorrect Authorization ảnh hưởng tới nginx-proxy-manager (phiên bản bị ảnh hưởng: ≤ 2.16.0). Lỗ hổng này được xếp hạng ở mức Cao, với điểm CVSS 7.1. Các nguồn hiện có chưa ghi nhận lỗ hổng này bị khai thác.

Giới thiệu chung

Dữ liệu gốc

Nginx Proxy Manager cho đến phiên bản 2.16.0 không giới hạn trường advanced_config chỉ cho quản trị viên, cho phép người dùng không phải quản trị viên có quyền manage chèn các chỉ thị nginx tùy ý. Kẻ tấn công có thể chèn cấu hình nginx độc hại, chẳng hạn các chỉ thị alias, để phục vụ các tệp tùy ý hoặc kiểm soát định tuyến cho các host được gán cho họ.

Sản phẩm và phạm vi ảnh hưởng

NginxProxyManager Nginx Proxy Manager:

  • Các phiên bản từ 0 đến và bao gồm 2.16.0 được ghi nhận là bị ảnh hưởng khi người dùng không phải quản trị viên có quyền manage đối với host.
  • Phạm vi liên quan gồm cấu hình của Proxy Host, Redirection Host và 404 Host.
  • Bản ghi chuẩn hóa đặt trạng thái mặc định của sản phẩm là không bị ảnh hưởng ngoài phạm vi phiên bản được nêu.
  • Chưa có bản phát hành sửa lỗi cụ thể được xác nhận. Thay đổi được tham chiếu hiện mô tả cơ chế hạn chế chỉnh sửa advanced_config cho quản trị viên, nhưng không phải là bằng chứng về một bản phát hành ổn định đã được phát hành.

Chi tiết kỹ thuật

Đây là lỗi CWE-863, trong đó kiểm tra phân quyền cho trường advanced_config không buộc quyền chỉnh sửa phải dành riêng cho quản trị viên. Người dùng đã xác thực nhưng không phải quản trị viên, nếu có quyền manage đối với host, có thể đưa vào các chỉ thị Nginx tùy ý. Báo cáo sự cố và thay đổi khắc phục đề cập đến các loại host gồm Proxy Host, Redirection Host và 404 Host. Trong mẫu cấu hình của Nginx Proxy Manager, giá trị advanced_config được chèn trực tiếp vào server block được sinh ra, trước phần cấu hình các location, nên nội dung do người dùng kiểm soát được xử lý như cấu hình Nginx thay vì dữ liệu thụ động. Vì vậy, các chỉ thị độc hại như alias có thể khiến các host được gán phục vụ tệp ngoài dự kiến hoặc thay đổi định tuyến. Bằng chứng hiện có không xác định route API cụ thể, cơ chế kiểm tra đầu vào chi tiết hoặc mọi giới hạn riêng của từng chỉ thị Nginx.

Khả năng khai thác

Lỗi có thể bị khai thác từ xa qua giao diện quản trị hoặc API có thể truy cập qua mạng. Kẻ tấn công cần một tài khoản đã xác thực, không cần là quản trị viên, nhưng tài khoản phải có quyền manage đối với các host mục tiêu. Hồ sơ chuẩn hóa mô tả yêu cầu không có tương tác người dùng bổ sung và độ phức tạp khai thác thấp. Bản ghi được cung cấp đánh dấu chưa có public exploit và không xác định trạng thái khai thác thực tế; các trạng thái này không chứng minh rằng không thể có khai thác chưa được báo cáo.

Tác động kỹ thuật

Khi điều kiện phân quyền bị vượt qua, nội dung advanced_config có thể được đưa vào cấu hình Nginx của host mục tiêu. Kết quả kỹ thuật được mô tả gồm khả năng phục vụ các tệp tùy ý mà Nginx có thể truy cập và kiểm soát định tuyến của các host được gán. Hậu quả thực tế có thể là lộ dữ liệu hoặc thay đổi lưu lượng ứng dụng trong phạm vi các host đó. Bằng chứng hiện có không xác nhận việc thực thi mã, leo thang thành quyền quản trị, kiểm soát host ngoài phạm vi được gán hoặc gây mất khả dụng toàn hệ thống.

Tác động đến tổ chức

Lỗi làm suy yếu ranh giới giữa quyền quản lý host và quyền thay đổi cấu hình Nginx cấp thấp. Một tài khoản không phải quản trị viên có thể làm lộ các tệp mà Nginx có thể truy cập hoặc làm thay đổi luồng request của các host được gán cho tài khoản đó. Điều này có thể gây rủi ro lộ dữ liệu, định tuyến sai lưu lượng, ảnh hưởng cách ly giữa các tenant hoặc làm phát sinh yêu cầu điều tra cấu hình. Bằng chứng hiện có không cho thấy lỗi tự nó cấp quyền quản trị toàn hệ thống hoặc cho phép kiểm soát các host không được gán.

Cách khắc phục

  1. Áp dụng bản phát hành của NginxProxyManager có ghi rõ đã sửa lỗi này ngay khi có bản phát hành được xác nhận. Không coi một bản build phát triển hoặc bản thử nghiệm là bản sửa lỗi ổn định nếu trạng thái phát hành chưa được xác nhận.
  2. Cho đến khi xác nhận được bản sửa lỗi, thu hồi quyền manage không cần thiết khỏi các tài khoản không phải quản trị viên trên Proxy Host, Redirection Host và 404 Host. Áp dụng nguyên tắc quyền tối thiểu.
  3. Bảo đảm lớp API chỉ cho phép quản trị viên tạo hoặc cập nhật advanced_config trên mọi loại host. Cơ chế ẩn tab Advanced ở giao diện người dùng không đủ nếu API vẫn chấp nhận trường này.
  4. Rà soát và làm sạch các giá trị advanced_config đã tồn tại, đồng thời kiểm tra cấu hình Nginx được sinh ra cho các host có tài khoản không phải quản trị viên từng có quyền quản lý.
  5. Sau khi nâng cấp hoặc áp dụng bản sửa lỗi, kiểm thử riêng quyền tạo và cập nhật cấu hình đối với tài khoản quản trị viên và không phải quản trị viên trên từng loại host.

Cách phát hiện

  1. Kiểm kê mọi triển khai Nginx Proxy Manager và xác định các phiên bản nằm trong nhánh bị ảnh hưởng theo affected_summary.
  2. Liệt kê tài khoản không phải quản trị viên có quyền manage đối với Proxy Host, Redirection Host hoặc 404 Host.
  3. Rà soát giá trị advanced_config hiện tại và các thay đổi gần đây để tìm chỉ thị không phù hợp với mục đích vận hành, đặc biệt là các thay đổi ảnh hưởng đến việc phục vụ tệp hoặc định tuyến.
  4. So sánh cấu hình Nginx được sinh ra cho các host với cấu hình đã được phê duyệt, vì trường này được chèn vào server block khi sinh cấu hình.
  5. Kiểm tra audit log và lịch sử thay đổi sẵn có để xác định các lần cập nhật host do tài khoản không phải quản trị viên thực hiện. Việc không thấy bản ghi đáng ngờ không chứng minh hệ thống an toàn.
  6. Có thể tăng cường giám sát các thay đổi cấu hình host như một biện pháp phòng ngừa, nhưng bằng chứng hiện có không cung cấp IOC hoặc mẫu log cụ thể.
Nguồn (12)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan