Vulnerabilidad en Nginx Proxy Manager

Se ha identificado una vulnerabilidad crítica en Nginx Proxy Manager que podría facilitar ataques de fuerza bruta contra las cuentas de usuario de la aplicación debido a la ausencia de mecanismos adecuados para limitar los intentos de autenticación.

Productos afectados

  • Nginx Proxy Manager versiones hasta la 2.16.0 y anteriores

Impacto

La vulnerabilidad se ha identificado como:

  • CVE-2026-102334: con una puntuación de 9.1 en CVSS v4.0. Existe una vulnerabilidad relacionada con la ausencia de protección adecuada frente a ataques de fuerza bruta en el mecanismo de autenticación. Un actor malicioso podría realizar ataques de fuerza bruta contra cualquier cuenta de usuario sin autenticarse, a través del endpoint de autenticación. Esto permitiría al actor malicioso actuar de manera no autorizada y obtener control total sobre el sistema.

Recomendación

  • Actualizar a la versión más reciente del Nginx Proxy Manager para mitigar esta vulnerabilidad. Si esto no es posible deshabilitar las autenticaciones basadas en contraseña y asegurarse de que todas las credenciales sensibles estén protegidas.

Referencias