CVE-2026-102334: Brute-Force-Risiko in Nginx Proxy Manager
Dieser Text wurde mit künstlicher Intelligenz (KI) erstellt.CVE-2026-102334 betrifft Nginx Proxy Manager bis einschließlich Version 2.16.0. Laut NVD fehlen an Authentifizierungsendpunkten Begrenzungen für wiederholte Anmeldeversuche. Nicht authentisierte Angreifer können dadurch unbegrenzt Passwörter gegen Konten testen.
Nach einem erfolgreichen Passwortversuch können sie zudem TOTP-Codes prüfen. Gelingt die Anmeldung, sind vollständiger Sitzungszugriff und administrative Kontrolle möglich.
Die Schwachstelle ist als CWE-307 klassifiziert. Sie betrifft zwei Endpunkte:
POST /api/tokens für Passwortversuche
POST /api/tokens/2fa für die Prüfung von TOTP-Codes
TOTP bezeichnet zeitbasierte Einmalpasswörter als zusätzlichen Authentifizierungsfaktor. Fehlt auch bei der TOTP-Prüfung eine Begrenzung der Versuche, kann dieser Schritt automatisiert wiederholt werden.
CVE-2026-102334 ist mit einem CVSS-Score von 9.1 (v4.0) bewertet. Der dokumentierte CVSS-Vektor beschreibt einen Angriff über das Netzwerk mit geringer Angriffskomplexität, ohne vorherige Berechtigungen und ohne Benutzerinteraktion — wobei der Vektor bestimmte Deployment-Bedingungen als vorauszusetzend ausweist.
Betroffenheit und Schutzmaßnahmen prüfen
Organisationen sollten zunächst prüfen, ob Nginx Proxy Manager bis einschließlich Version 2.16.0 eingesetzt wird und ob die Authentifizierungsendpunkte erreichbar sind. Die Prüfung betrifft insbesondere Instanzen, deren Verwaltungszugang über HTTP(S) erreichbar ist.
Der zugehörige Rate-Limiting-Fix wird im Pull Request #5908 des Projekts umgesetzt. Eine konkrete bereinigte Release-Version ist in den vorliegenden Quellen nicht benannt. Sobald ein Release oberhalb von Version 2.16.0 verfügbar ist, sollte es zeitnah bewertet und aktualisiert werden.
Solange kein offiziell gepatchtes Release verfügbar ist, empfiehlt die vorliegende Maßnahmenbeschreibung vorgelagerte Netzwerk-Controls. Rate-Limits an einem Reverse Proxy oder einer Web Application Firewall können Zugriffe auf beide Endpunkte begrenzen:
POST /api/tokens
POST /api/tokens/2fa
Die Begrenzung sollte Passwortversuche und TOTP-Prüfungen erfassen. Ergänzend sollten betroffene Systeme priorisiert und der Patchstatus dokumentiert werden.
Für Organisationen in Deutschland und Österreich, die unter NIS-2 beziehungsweise das österreichische NISG fallen, zählt die Dokumentation exponierter Dienste und ein nachvollziehbarer Patchprozess zu den operativen Sicherheitspflichten. In der Schweiz gelten vergleichbare Anforderungen aus dem revidierten Informationssicherheitsgesetz (ISG) sowie die Meldepflicht gegenüber dem BACS. Kommt es infolge einer erfolgreichen Kompromittierung zu einem Datenschutzvorfall mit Personenbezug, greift für Organisationen im EU-Raum die 72-Stunden-Meldefrist nach Artikel 33 DSGVO.
Priorisierung öffentlich erreichbarer Instanzen
CVE-2026-102334 ist für öffentlich erreichbare Nginx-Proxy-Manager-Instanzen relevant, weil der Login-Endpunkt unmittelbar über HTTP(S) erreichbar sein kann. Für die Priorisierung sind daher drei Fragen hilfreich:
Ist eine Nginx-Proxy-Manager-Instanz extern erreichbar?
Wird eine betroffene Produktversion eingesetzt?
Greifen vorgelagerte Rate-Limits auf beide Authentifizierungsendpunkte?
Die Antworten unterstützen die Einordnung, welche Systeme zuerst geprüft und mitigiert werden sollten. Eine externe Sicht auf erreichbare Dienste ergänzt dabei interne Bestandsdaten, besonders bei vergessenen oder unter eigenen Domains bereitgestellten Instanzen.
Sichtbarkeit exponierter Dienste
LocateRisk unterstützt External Attack Surface Management bei der Erfassung extern erreichbarer Systeme und eingesetzter Software. Im Kontext von CVE-2026-102334 können exponierte Nginx-Proxy-Manager-Instanzen als Risiko in die Priorisierung aufgenommen werden. Die Sichtbarkeit einer Instanz belegt dabei nicht automatisch die konkret verwundbare Produktversion; Patchstatus und Betroffenheit benötigen eine ergänzende Prüfung.
Für Lieferantenbeziehungen kann Cyber Vendor Risk Management Veränderungen im Sicherheitsniveau von Drittanbietern kontinuierlich beobachten und in Risikoprozesse einordnen. LocateRisk ist Made in Germany, wird ausschließlich in deutschen Rechenzentren betrieben und verarbeitet keine Daten durch US-Anbieter.
Bin ich betroffen?
Betroffen ist Nginx Proxy Manager in den oben genannten Versionen. Wer wissen will, ob Nginx Proxy Manager in der eigenen extern erreichbaren Infrastruktur überhaupt sichtbar ist, kann den CVE-Quick-Check am Ende dieses Artikels nutzen: Er zeigt exponierte Systeme und die von außen erkennbare Software.
Die konkret installierte Version lässt sich von außen nicht in jedem Fall bestimmen — ausschlaggebend ist der Abgleich mit dem Hersteller-Advisory.
CVE-2026-102334 ist eine Schwachstelle in Nginx Proxy Manager bis einschließlich Version 2.16.0. Sie beschreibt fehlende Rate-Limits an den Authentifizierungsendpunkten POST /api/tokens und POST /api/tokens/2fa, die es nicht authentisierten Angreifern ermöglichen, unbegrenzt Passwörter und TOTP-Codes auszuprobieren. Die Schwachstelle ist als CWE-307 klassifiziert und mit CVSS 9.1 (v4.0) bewertet.
Betroffen sind alle Versionen von Nginx Proxy Manager bis einschließlich 2.16.0. Eine offiziell veröffentlichte bereinigte Version ist zum Zeitpunkt dieser Information nicht benannt. Ein Rate-Limiting-Fix wird im Pull Request #5908 des Projekts erarbeitet; sobald ein Release darüber hinaus verfügbar ist, sollte es zeitnah eingespielt werden.
Empfohlen werden vorgelagerte Netzwerk-Controls: Rate-Limits an einem Reverse Proxy oder einer Web Application Firewall, die sowohl POST /api/tokens als auch POST /api/tokens/2fa abdecken. Öffentlich erreichbare Instanzen sollten priorisiert überprüft und der Verwaltungszugang auf notwendige Netzwerksegmente beschränkt werden.
Stand: 29.09.2026. Dieser Beitrag dient allgemeinen Informationszwecken und ist keine Rechts-, Sicherheits- oder Handlungsberatung im Einzelfall. Sicherheitslage und Patch-Verfügbarkeit können sich seit der Veröffentlichung geändert haben; maßgeblich ist stets das verlinkte Hersteller-Advisory. Trotz sorgfältiger Recherche übernehmen wir keine Gewähr für Aktualität, Richtigkeit und Vollständigkeit.
CVE Quick Check
Prüfen Sie in wenigen Minuten, ob zu einer aktuellen CVE Hinweise auf Ihrer extern sichtbaren Angriffsfläche erkennbar sind.
Grobe Einschätzung in wenigen Minuten per E-Mail.
Details im kostenlosen Gespräch mit einem LocateRisk Consultant.
Das erhalten Sie per E-Mail
UnternehmenIhre Firma GmbH
Geprüfte CVECVE-2026-102334
Passive Bewertung
Hinweise zur CVEgefunden oder nicht gefunden
Mehr erfahren, Demo buchen oder einfach mal kurz austauschen? Wir freuen uns!
We use cookies to optimize our website and our service.
Functional
Immer aktiv
Die technische Speicherung oder der Zugang ist unbedingt erforderlich für den rechtmäßigen Zweck, die Nutzung eines bestimmten Dienstes zu ermöglichen, der vom Teilnehmer oder Nutzer ausdrücklich gewünscht wird, oder für den alleinigen Zweck, die Übertragung einer Nachricht über ein elektronisches Kommunikationsnetz durchzuführen.
Vorlieben
Die technische Speicherung oder der Zugriff ist für den rechtmäßigen Zweck der Speicherung von Präferenzen erforderlich, die nicht vom Abonnenten oder Benutzer angefordert wurden.
Statistics
Die technische Speicherung oder der Zugriff, der ausschließlich zu statistischen Zwecken erfolgt.Die technische Speicherung oder der Zugriff, der ausschließlich zu anonymen statistischen Zwecken verwendet wird. Ohne eine Vorladung, die freiwillige Zustimmung deines Internetdienstanbieters oder zusätzliche Aufzeichnungen von Dritten können die zu diesem Zweck gespeicherten oder abgerufenen Informationen allein in der Regel nicht dazu verwendet werden, dich zu identifizieren.
Marketing
Die technische Speicherung oder der Zugriff ist erforderlich, um Nutzerprofile zu erstellen, um Werbung zu versenden oder um den Nutzer auf einer Website oder über mehrere Websites hinweg zu ähnlichen Marketingzwecken zu verfolgen.