Dans Nginx Proxy Manager jusqu’à la version 2.16.0, des utilisateurs non administrateurs disposant de permissions de gestion peuvent fournir des directives nginx via le champ advanced_config. Selon la configuration injectée, cela peut permettre de servir des fichiers ou de modifier le routage des hôtes concernés ; le correctif n’est pas établi par les sources consultées.
Source : NVD — CVE-2026-102335
Analyse technique
Contrôle d’autorisation insuffisant sur le champ advanced_config, permettant l’injection de directives nginx par certains utilisateurs non administrateurs.
Impact, versions et correctif
Action recommandée
Vérifier les comptes disposant de permissions de gestion et suivre l’avis du projet pour appliquer une version corrigée dès sa publication ; limiter l’accès à l’interface d’administration.
Sources
Priorisation DFS : P3 · 1 source(s).