CVE-2026-61628
nginx ignition لديه إنشاء حساب مسؤول غير مُصادق عليه عبر حالة سباق الإعداد الأولي
- تم النشر
- 21/09/2026
- محدث
- 21/09/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 22/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hملخص
nginx ignition هو واجهة مستخدم لخادم الويب nginx. قبل الإصدار 2.41.1، كان `POST /api/users/onboarding/finish` مسجلاً كمسارات مجهولة (غير مصادق عليها) وينشئ مستخدمًا بصلاحيات مسؤول ReadWrite كاملة. نظرًا لأن المعالج يستخدم نمط التحقق ثم التنفيذ (TOCTOU) بين التحقق من "اكتمال الإعداد الأولي؟" وكتابة إنشاء المستخدم، دون حماية ذرية، يمكن لمهاجم بعيد غير مصادق عليه يمكنه الوصول إلى نسخة في حالتها قبل الإعداد الأولي إنشاء حساب مسؤول لنفسه — ويمكن للطلبات المتزامنة إنشاء حسابات مسؤول متعددة في سباق واحد. الإصدار 2.41.1 يعالج المشكلة.
المصادر
1حزمة إثبات المفهوم والإفصاح عن CVE-2026-61628، وهو تصعيد صلاحيات TOCTOU غير مُصادَق عليه في nginx-ignition 2.41.0 يسمح بإنشاء حساب مسؤول.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.