
Se ha identificado una vulnerabilidad crítica en Nginx Proxy Manager que podría facilitar ataques de fuerza bruta contra las cuentas de usuario de la aplicación debido a la ausencia de mecanismos adecuados para limitar los intentos de autenticación.
Productos afectados
- Nginx Proxy Manager versiones hasta la 2.16.0 y anteriores
Impacto
La vulnerabilidad se ha identificado como:
- CVE-2026-102334: con una puntuación de 9.1 en CVSS v4.0. Existe una vulnerabilidad relacionada con la ausencia de protección adecuada frente a ataques de fuerza bruta en el mecanismo de autenticación. Un actor malicioso podría realizar ataques de fuerza bruta contra cualquier cuenta de usuario sin autenticarse, a través del endpoint de autenticación. Esto permitiría al actor malicioso actuar de manera no autorizada y obtener control total sobre el sistema.
Recomendación
- Actualizar a la versión más reciente del Nginx Proxy Manager para mitigar esta vulnerabilidad. Si esto no es posible deshabilitar las autenticaciones basadas en contraseña y asegurarse de que todas las credenciales sensibles estén protegidas.
Referencias