- Origen
- Múltiples fuentes: CSO Online, Pluto Security, VulnCheck, Recorded Future Insikt Group
- Fecha
- 2026-04-16T04:07:47.328035+00:00
- Resumen
- Según múltiples fuentes, se ha descubierto una vulnerabilidad crítica en la herramienta de configuración UI de nginx, identificada como CVE-2026-33032, con una puntuación CVSS de 9.8. Esta falla afecta el soporte para Model Context Protocol (MCP), que permite la comunicación entre servidores nginx y modelos de IA a través de dos endpoints HTTP accesibles. Uno de estos endpoints, /mcp_message, carece de autenticación, lo que permite a atacantes inyectar configuraciones maliciosas y tomar control total del servidor nginx. La explotación activa de esta vulnerabilidad se ha detectado desde marzo, con al menos 2,689 instancias vulnerables accesibles desde internet. Los atacantes pueden interceptar tráfico, robar credenciales administrativas, mantener acceso persistente, realizar reconocimiento de infraestructura y deshabilitar servicios. Se recomienda aplicar urgentemente la actualización 2.3.4 lanzada el 15 de marzo o, como medida temporal, deshabilitar MCP o restringir el acceso mediante listas blancas de IP. Esta vulnerabilidad evidencia cómo las integraciones de IA pueden ampliar la superficie de ataque si no se aseguran adecuadamente.