← volver
CVE-2026-34403mediumCWE-1385

Nginx-UI vulnerable to Cross-Site WebSocket Hijacking (CSWSH) via missing origin validation on all WebSocket endpoints

13Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackcvss 5.5epss 0.2%
probabilidad de explotación
0.2%top 93% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

Nginx-UI permite que atacantes secuestren conexiones WebSocket de usuarios autenticados engañándolos para que visiten una página maliciosa. Esto ocurre porque la aplicación no valida correctamente el origen de las solicitudes WebSocket y almacena tokens de autenticación en cookies sin protección adecuada.

Detalle técnico

La vulnerabilidad existe en la configuración de gorilla/websocket Upgrader con CheckOrigin retornando incondicionalmente true, combinado con tokens de autenticación almacenados en cookies sin atributos HttpOnly y SameSite explícitos. Un atacante puede realizar CSWSH hospedando una página maliciosa que establezca conexiones WebSocket autenticadas a la instancia nginx-ui de una víctima cuando un administrador conectado visita el sitio del atacante, potencialmente llevando a acciones administrativas no autorizadas.

Resumen generado y traducido por IA a partir de la descripción oficial.
Nginx UI is a web user interface for the Nginx web server. Prior to version 2.3.5, all WebSocket endpoints in nginx-ui use a gorilla/websocket Upgrader with CheckOrigin unconditionally returning true, allowing Cross-Site WebSocket Hijacking (CSWSH). Combined with the fact that authentication tokens are stored in browser cookies (set via JavaScript without HttpOnly or explicit SameSite attributes), a malicious webpage can establish authenticated WebSocket connections to the nginx-ui instance when a logged-in administrator visits the attacker-controlled page. Version 2.3.5 patches the issue.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:P
Productos afectados
0xJacky · nginx-ui