MCPwn: Bypass de autenticación CVSS 9.8 en nginx-ui entrega control total de Nginx en dos peticiones HTTP
Pluto Security publicó 'MCPwn', una cadena de dos CVE en nginx-ui que permite a un atacante no autenticado controlar toda la configuración de Nginx en dos peticiones. Es la primera explotación masiva de un endpoint MCP en un sistema de producción, con 2.689 instancias expuestas.
Una cadena de vulnerabilidades críticas en nginx-ui —la interfaz web de código abierto para gestionar Nginx— permite a un atacante no autenticado tomar el control total de la configuración de Nginx de un servidor con solo dos peticiones HTTP. Los investigadores de Pluto Security publicaron los detalles bajo el nombre “MCPwn”.
Dos CVE implicados: CVE-2026-33032 (CVSS 9.8) y CVE-2026-27944 (CVSS 9.8). El nombre proviene del punto de entrada del ataque: un endpoint MCP (Model Context Protocol) añadido a nginx-ui para que agentes de IA pudieran gestionar configuraciones de Nginx, convirtiéndose en la primera explotación masiva de una implementación MCP en software de producción.
Cómo funciona el ataque
El soporte MCP de nginx-ui expone un endpoint /mcp_message. La intención era protegerlo mediante una lista blanca de IPs, pero la lista blanca por defecto está vacía, lo que significa que la política efectiva es “permitir todo”. Sin autenticación. Sin token de sesión. Sin clave API requerida.
La cadena en dos pasos:
- Acceder al endpoint de backup (CVE-2026-27944) sin credenciales para extraer el token
node_secretde la respuesta. - Usar el
node_secretextraído para emitir comandos MCP arbitrarios a través de/mcp_message.
Con ese acceso, un atacante puede reiniciar Nginx, crear y eliminar configuraciones de host virtual, modificar reglas de enrutamiento upstream, activar recargas completas de configuración o insertar directivas de proxy maliciosas. En la práctica: control completo sobre todo el tráfico que maneja el servidor.
Explotación activa
Pluto Security confirmó actividad de explotación desde el 13 de abril. El equipo de inteligencia de amenazas de Recorded Future documentó de forma independiente escaneos activos y explotación en producción. ShadowServer rastrea actualmente unas 2.689 instancias de nginx-ui accesibles públicamente, una parte significativa de las cuales sigue sin parchear.
El ataque no requiere autenticación ni herramientas especiales. Cualquier cliente HTTP puede ejecutarlo en menos de un segundo.
El ángulo MCP
Esta es la primera explotación masiva documentada de una implementación MCP en un sistema de producción. El estándar Model Context Protocol fue diseñado para la interoperabilidad de agentes de IA, y su adopción se ha acelerado rápidamente: nginx-ui es uno de los decenas de herramientas que añadieron endpoints MCP a finales de 2025 y principios de 2026 para ofrecer una función “compatible con IA”.
El patrón de ataque es genérico: un endpoint MCP con política de acceso por defecto abierta, porque los desarrolladores trataron la capa de integración IA como una conveniencia de gestión y no como un límite de seguridad. Pluto Security ha indicado que está revisando otras herramientas que añadieron soporte MCP en el mismo período. Esperan más hallazgos.
La solución
Actualiza a nginx-ui 2.3.4, publicada el 15 de marzo de 2026. El parche elimina el acceso no autenticado a /mcp_message y al endpoint de backup, exigiendo autenticación de sesión válida para ambos.
Si ejecutas cualquier versión anterior a 2.3.4, trata el servidor como potencialmente comprometido y rota las credenciales. Revisa los logs de Nginx y de nginx-ui en busca de peticiones inesperadas a /mcp_message o /api/system/backup desde orígenes fuera de tu infraestructura.
El comando de actualización:
# Descarga la última versión de nginx-ui desde GitHub
# https://github.com/0xJacky/nginx-ui/releases/tag/v2.3.4
La era de la integración MCP acaba de comenzar. Las herramientas que añadieron endpoints MCP a toda velocidad para reclamar compatibilidad con IA están cometiendo los mismos errores de arquitectura que nginx-ui. Este no será el último CVE MCP del año.
Lecturas relacionadas
- Ciberseguridad 'Agentjacking': Un Reporte de Error Falso en Sentry Puede Secuestrar tu Agente de Código IA
- Ciberseguridad CVE-2026-41253: Mostrar un archivo en iTerm2 puede ejecutar código del atacante — aún sin parche estable
- Ciberseguridad Las agencias federales tienen hasta mañana para parchear un zero-day de AD FS explotado activamente