天下漏洞,尽知其名
HIGH 重点关注

CVE-2026-102334 Nginx Proxy Manager 认证端点缺乏速率限制漏洞

影响攻击者可暴力破解登录凭据并绕过双因素认证,获取管理员权限

AI 研判

Nginx Proxy Manager 2.16.0 及之前版本的认证接口缺少速率限制,未认证攻击者可对任意账户进行无限次密码猜测。攻击者还可进一步对 TOTP 验证码进行暴力枚举,最终获得完整会话与管理员控制权。

影响范围

Nginx Proxy Manager

Nginx Proxy Manager 2.16.0 及之前版本(through 2.16.0)。

漏洞详情

该漏洞属于认证机制缺陷(缺少速率限制/防暴力破解)。POST /api/tokens 接口未限制登录尝试次数,攻击者可无限次猜测密码;POST /api/tokens/2fa 接口同样缺少限制,可在获知密码后暴力枚举 TOTP 动态验证码。成功后可取得完整会话,进而完全控制 Nginx Proxy Manager 管理后台。

利用条件与风险

利用无需认证,攻击者只需能访问管理接口即可发起暴力破解;若账户使用弱密码或 TOTP 位数有限,实战中可被成功接管,风险较高。

修复建议

建议升级至修复该问题的版本(官方修复版本号暂无公开信息);临时缓解措施包括限制管理接口的网络访问、部署反向代理层速率限制、启用强密码与更严格的访问控制。

原始情报

Nginx Proxy Manager through 2.16.0 lacks rate-limiting on authentication endpoints, allowing unauthenticated attackers to make unlimited password guesses against any account. Attackers can brute-force login credentials via POST /api/tokens and subsequently guess TOTP codes via POST /api/tokens/2fa to gain full session access and administrative control.