Missing Authentication for Critical Function in nginx-ui - CVE-2026-42221
Published: July 17, 2026
Vulnerability details
The vulnerability allows a remote attacker to claim the initial administrator account.
The vulnerability exists due to missing authentication for critical functionality in the /api/install installer endpoint when processing first-run installation requests on a fresh instance. A remote attacker can send a specially crafted installation request to claim the initial administrator account.
Exploitation is only possible before setup completes and within ten minutes of startup on an uninitialized instance.