Nginx UI MCP接口绕过认证漏洞 | CVE-2026-33032复现&研究Nginx UI是一个用于管理Nginx服务器的开源Web界面系统。 该组件的MCP(Model Context Protocol)集成模块在暴露 /mcp_message接口时,仅应用了IP白名单中间件而缺少身份验证。由于默认 IP白名单为空,中间件会将其解析为“允许所有”,导致鉴权逻辑完全失效。 远程攻击者无需任何权限即可通过该接口调用所有MCP工具,执行重启Nginx、修改或删除 Nginx 配置文件等操作,从而实现对Nginx服务的完整接管。