{"dataType":"CVE_RECORD","dataVersion":"5.2","cveMetadata":{"cveId":"CVE-2026-90581","assignerOrgId":"1af790b2-7ee1-4545-860a-a788eba489b5","state":"PUBLISHED","assignerShortName":"VulDB","dateReserved":"2026-09-12T16:44:07.221Z","datePublished":"2026-09-13T19:30:09.685Z","dateUpdated":"2026-09-14T15:23:41.113Z"},"containers":{"cna":{"providerMetadata":{"orgId":"1af790b2-7ee1-4545-860a-a788eba489b5","shortName":"VulDB","dateUpdated":"2026-09-13T19:30:09.685Z"},"title":"cym1102 nginxWebUI autoUpdate MainController.autoUpdate code injection","problemTypes":[{"descriptions":[{"type":"CWE","cweId":"CWE-94","lang":"en","description":"Code Injection"}]},{"descriptions":[{"type":"CWE","cweId":"CWE-74","lang":"en","description":"Injection"}]}],"affected":[{"vendor":"cym1102","product":"nginxWebUI","versions":[{"version":"4.4.0","status":"affected"},{"version":"4.4.1","status":"affected"},{"version":"4.4.2","status":"affected"}],"cpes":["cpe:2.3:a:cym1102:nginxwebui:*:*:*:*:*:*:*:*"]}],"descriptions":[{"lang":"en","value":"A vulnerability was determined in cym1102 nginxWebUI up to 4.4.2. This issue affects the function MainController.autoUpdate of the file /adminPage/main/autoUpdate. This manipulation of the argument url causes code injection. Remote exploitation of the attack is possible. The exploit has been publicly disclosed and may be utilized. The pull request to fix this issue awaits acceptance."}],"metrics":[{"cvssV4_0":{"version":"4.0","baseScore":5.3,"vectorString":"CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P","baseSeverity":"MEDIUM"}},{"cvssV3_1":{"version":"3.1","baseScore":6.3,"vectorString":"CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L/E:P/RL:X/RC:R","baseSeverity":"MEDIUM"}},{"cvssV3_0":{"version":"3.0","baseScore":6.3,"vectorString":"CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L/E:P/RL:X/RC:R","baseSeverity":"MEDIUM"}},{"cvssV2_0":{"version":"2.0","baseScore":6.5,"vectorString":"AV:N/AC:L/Au:S/C:P/I:P/A:P/E:POC/RL:ND/RC:UR"}}],"timeline":[{"time":"2026-09-12T00:00:00.000Z","lang":"en","value":"Advisory disclosed"},{"time":"2026-09-12T02:00:00.000Z","lang":"en","value":"VulDB entry created"},{"time":"2026-09-12T18:49:11.000Z","lang":"en","value":"VulDB entry last update"}],"credits":[{"lang":"en","value":"lem0n817 (VulDB User)","type":"reporter"},{"lang":"en","value":"VulDB CNA Team","type":"coordinator"}],"references":[{"url":"https://vuldb.com/vuln/403166","name":"VDB-403166 | cym1102 nginxWebUI autoUpdate MainController.autoUpdate code injection","tags":["vdb-entry","technical-description"]},{"url":"https://vuldb.com/vuln/403166/cti","name":"VDB-403166 | CTI Indicators (IOB, IOC, TTP, IOA)","tags":["signature","permissions-required"]},{"url":"https://vuldb.com/cve/CVE-2026-90581","name":"CVE-2026-90581 | CVE Analysis and Report","tags":["third-party-advisory"]},{"url":"https://vuldb.com/submit/913328","name":"Submit #913328 | cym1102 nginxWebUI 4.4.2 Code Injection","tags":["third-party-advisory"]},{"url":"https://github.com/cym1102/nginxWebUI/issues/213","tags":["exploit","issue-tracking"]},{"url":"https://github.com/cym1102/nginxWebUI/pull/215","tags":["issue-tracking","patch"]},{"url":"https://github.com/cym1102/nginxWebUI/","tags":["product"]}],"x_generator":["VulDB PVTS v202609"]},"adp":[{"metrics":[{"other":{"type":"ssvc","content":{"timestamp":"2026-09-14T15:23:29.107628Z","id":"CVE-2026-90581","options":[{"Exploitation":"poc"},{"Automatable":"no"},{"Technical Impact":"partial"}],"role":"CISA Coordinator","version":"2.0.3"}}}],"title":"CISA ADP Vulnrichment","providerMetadata":{"orgId":"134c704f-9b21-4f2e-91b3-4a467353bcc0","shortName":"CISA-ADP","dateUpdated":"2026-09-14T15:23:41.113Z"}}]}}