技術2026年4月16日(木)約6分nginx-uiのMCPエンドポイント認証欠如(CVE-2026-33032)が実攻撃に、パッチなしWebベースのnginx管理ツールnginx-uiにCVSS 9.8の認証バイパスが見つかり、実攻撃が確認された。MCPの/mcp_messageエンドポイントが認証をスキップするため、未認証のリモート攻撃者がnginx設定を自由に書き換えられる。セキュリティCVEnginxMCP認証バイパス脆弱性