Insufficient Session Expiration in nginx-ui - #VU152969
Published: September 30, 2026
Vulnerability details
The vulnerability allows a remote user to retain access after ordinary logout.
The vulnerability exists due to insufficient session expiration in standalone short-token handling when renewing a valid short token after logout. A remote user can supply an arbitrary non-empty secure-session cookie to mint a fresh short token and retain access after ordinary logout.
Standalone short tokens have a 24-hour expiry unless renewed.