Aller au contenu
Développeur Full Stack
, ,

Nginx Proxy Manager : autorisation insuffisante sur advanced_config

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Dans Nginx Proxy Manager jusqu’à la version 2.16.0, des utilisateurs non administrateurs disposant de permissions de gestion peuvent fournir des directives nginx via le champ advanced_config. Selon la configuration injectée, cela peut permettre de servir des fichiers ou de modifier le routage des hôtes concernés ; le correctif n’est pas établi par les sources consultées.

Nginx
IdentifiantCVE-2026-102335
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-102335

Analyse technique

Contrôle d’autorisation insuffisant sur le champ advanced_config, permettant l’injection de directives nginx par certains utilisateurs non administrateurs.

Impact, versions et correctif

Événement datéLa publication NVD est horodatée 2026-09-28T23:17:02.007Z, soit le 2026-09-29 à 01:17:02.007+02:00, dans l’intervalle demandé. La mise à jour NVD du candidat doublon n’est pas considérée comme un événement distinct.
ImpactUn utilisateur ayant les permissions concernées peut modifier la configuration nginx de ses hôtes, notamment le service de fichiers ou le routage.
Versions affectéesJusqu’à 2.16.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.1
EPSS0,23% · percentile 12,2%
Publication2026-09-29T01:17:02.007+02:00

Action recommandée

Vérifier les comptes disposant de permissions de gestion et suivre l’avis du projet pour appliquer une version corrigée dès sa publication ; limiter l’accès à l’interface d’administration.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :