CVE-2026-102335 PUBLISHED

Nginx Proxy Manager through 2.16.0 Improper Authorization via advanced_config

Assigner: VulnCheck
Reserved: 28.09.2026 Published: 28.09.2026 Updated: 28.09.2026

Nginx Proxy Manager through 2.16.0 fails to restrict the advanced_config field to administrators, allowing non-admin users with manage permissions to inject arbitrary nginx directives. Attackers can inject malicious nginx configuration such as alias directives to serve arbitrary files or control routing for their assigned hosts.

Metrics

CVSS Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N
CVSS Score: 7.1

Product Status

Vendor NginxProxyManager
Product nginx-proxy-manager
Versions Default: unaffected
  • affected from 0 to 2.16.0 (incl.)

Credits

  • Lazizbek Djurayev (Haad TC) finder

References

Problem Types

  • Incorrect Authorization CWE