CVE-2026-33029Nginx UI是一个用于Nginx服务器的Web用户界面。在2.3.4版本之前,logrotate配置中存在输入验证漏洞。经过身份验证的用户可以通过提交负整数作为轮询间隔,导致后端进入无限循环或无效状态,从而使Web界面无响应,造成完全的拒绝服务。该问题已在2.3.4版本中修复。
该漏洞源于logrotate配置功能的输入验证机制缺失。当用户配置日志轮转间隔时,后端未对输入值进行边界检查(如验证是否为正整数)。攻击者利用低权限账户登录后,可构造恶意请求,将轮询间隔参数设置为负数(例如-1)。后端在处理此参数时,逻辑判断失效,导致进程陷入无限循环或触发异常状态,耗尽服务器资源,致使Web UI服务挂起或崩溃,无法继续处理正常请求。