CVE-2026-33028Nginx UI 在 2.3.4 之前的版本中存在竞态条件漏洞。由于缺乏同步机制(Mutex)和非原子文件写入,并发请求会导致主配置文件严重损坏,从而导致持久性拒绝服务,并通过配置交叉污染引入远程代码执行风险。
该漏洞的核心在于 Nginx UI 在处理配置文件写入时,未实现互斥锁机制,且写入操作不是原子的。当攻击者发送大量并发请求时,多个线程或进程会同时尝试修改 `app.ini` 配置文件。由于缺乏同步,文件内容被随机覆盖或损坏,导致服务崩溃(DoS)。更严重的是,这种交叉污染可能破坏配置文件的语法结构或注入恶意配置,从而攻击者利用 Nginx 的加载机制,可能实现远程代码执行(RCE)。