Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-61628 — حزمة إثبات المفهوم والإفصاح عن CVE-2026-61628، وهو تصعيد صلاحيات TOCTOU غير مُصادَق عليه في nginx-ignition 2.41.0 يسمح بإنشاء حساب مسؤول. | Kitploit
أدوات/GitHubGitHub/abraxas/cve-2026-61628
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالمصادقةمختبرات وتدريب عملي
GitHubabraxas/cve-2026-61628

CVE-2026-61628

حزمة إثبات المفهوم والإفصاح عن CVE-2026-61628، وهو تصعيد صلاحيات TOCTOU غير مُصادَق عليه في nginx-ignition 2.41.0 يسمح بإنشاء حساب مسؤول.

عرض المستودع
2منذ 2 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Abraxas Labs — CVE-2026-61628

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-61628

CVE-2026-61628

nginx-ignition 2.41.0 — lucasdillmann

nginx ignition هي واجهة مستخدم لخادم الويب nginx. قبل الإصدار 2.41.1، يتم تسجيل POST /api/users/onboarding/finish كطلب مجهول (غير مُصادَق عليه) ويُنشئ مستخدمًا بصلاحيات مدير كاملة ReadWrite. ولأن المعالج يستخدم نمط الفحص-ثم-التنفيذ (TOCTOU) بين فحص اكتمال الإعداد المسبق وعملية كتابة إنشاء المستخدم، دون حارس ذرّي، يمكن لمهاجم بعيد غير مُصادَق عليه يستطيع الوصول إلى نسخة في حالتها قبل الإعداد أن ينشئ حساب مدير لنفسه، كما يمكن للطلبات المتزامنة إنشاء حسابات مدير متعددة في سباق واحد. الإصدار 2.41.1 يعالج المشكلة.

CVECVE-2026-61628 · CVE.org
CWECWE-362
CVSSHigh: 8.1 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Productnginx-ignition
Affectedجميع الإصدارات حتى 2.41.0 (شاملة)
Patched2.41.1 وما بعده
Authغير مُصادَق عليه (انظر خريطة المصدر)
LicenseGNU Affero GPL v3.0
Lab127.0.0.1 فقط · حزمة إفصاح للمورّد/العميل، وليست ماسحًا ضوئيًا

الإشعار (من خريطة المصدر)

api/user/onboarding_finish_handler.go check-then-act. Route AllowAnonymous في api/user/routes.go. Patch 2.41.1 FinishOnboarding.


المدخل

  • Method: POST
  • Path: /api/users/onboarding/finish
  • Router: Anonymous AllowAnonymous POST /api/users/onboarding/finish. Handler check-then-act: OnboardingCompleted ثم Save بجميع الصلاحيات ReadWrite. يُرجع JWT.
  • Notes: CVE-2026-61628 CWE-362 nginx-ignition <= 2.41.0 إنشاء مدير غير مُصادَق عليه. الدليل: n200>=2 من رموز JWT المتزامنة بحالة 200 مع Users=READ_WRITE، أو رمز JWT واحد بحالة 200 على نسخة بكر. ليس RCE. ليس reverse shell.

سلسلة الاستدعاء

  • GET /api/users/onboarding/status finished=false
  • concurrent POST /api/users/onboarding/finish JSON name/username/password
  • OnboardingCompleted check then Save without lock
  • 200 JSON token JWT; GET /api/users/current Users=READ_WRITE

الشروط المسبقة للمختبر

  • nginx-ignition 2.41.0
  • نسخة لم يتم إعدادها بعد (لا يوجد مستخدمون)

الدليل

استجابة 200 غير مُصادَق عليها مع JWT؛ /api/users/current Users=READ_WRITE. السباق: n200>=2 من أسماء مستخدمين مديرين مميزة.

ليس نجاحًا

  • جميع الاستجابات 403 بعد اكتمال الإعداد بالفعل
  • reverse shell
  • RCE

الترقيع / المعالجة

افعل هذا أولًا: حدّث nginx-ignition إلى 2.41.1 أو أحدث.

تحقق بعد الترقية

  • أعد تشغيل CVE-2026-61628-Abraxas-Labs.py مقابل البناء المُرقّع: يجب ألا يظهر الدليل المُعيَّن.
  • أكّد إشعار المورّد / مجموعة التغييرات في الشجرة المنشورة (انظر المراجع).
  • توقيع WAF هو تأخير، وليس ترقيعًا.

إذا لم تستطع التحديث فورًا

  • عطّل أو اعزل المكوّن المتأثر.
  • ابحث عن حالة الدليل في بيئة الإنتاج (مستخدمون مميزون جدد، ملفات غير متوقعة، صفوف مُدخلة — أيًا كان ما تسميه خريطة هذا CVE).

إعادة الإنتاج (مختبر مُصرّح به)

استهدف فقط http://127.0.0.1:8088 (أو عنوان loopback الذي ربطته). لا توجّه هذا السكربت إلى الإنترنت.

root@kitploit:~
python3 CVE-2026-61628-Abraxas-Labs.py

النجاح هو الدليل المذكور أعلاه في جسم الاستجابة. استجابة HTML عامة بحالة 200 ليست هي.


صور المختبر

حزمة loopback المستخدمة لإعادة الإنتاج. صور رسمية ما لم يكن هناك Dockerfile في هذا المجلد يبني من المصدر.

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

اربط شجرة المنتج القابلة للاستغلال بجانب Compose إذا كان ملف YAML يربط دليلًا محليًا (plugin zip / source tag من جدول الإصدارات). لا تنشر شيئًا عدا 127.0.0.1.


المراجع

  • CVE-2026-61628 · NVD

  • CVE-2026-61628 · CVE.org

  • github.com/lucasdillmann/nginx-ignition/security/advisories/GHSA-pxcx-fv34-x9p5

  • github.com/lucasdillmann/nginx-ignition/commit/0586b4e55ab780676d3553a2592979dfa2fb0183

  • www.cve.org/CVERecord?id=CVE-2026-61628

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


السجلات (منظمة)

root@kitploit:~
# CVE-2026-61628

CWE: CWE-362
CVSS: High 8.1 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

## NVD description

nginx ignition is a user interface for the nginx web server. Prior to version 2.41.1, POST /api/users/onboarding/finish is registered as anonymous (unauthenticated) and creates a user with full ReadWrite admin permissions. Because the handler uses a check-then-act (TOCTOU) pattern between the onboarding already completed check and the user-creation write, with no atomic guard, a remote unauthenticated attacker who can reach an instance in its pre-onboarding state can create an administrator account for themselves, and concurrent requests can create multiple admin accounts in a single race. Version 2.41.1 patches the issue.

## Product

nginx-ignition 2.41.0 (fixed in 2.41.1). Not RCE.

الترخيص

حزمة الإفصاح هذه مُرخّصة بموجب GNU Affero General Public License v3.0. انظر LICENSE.


إخلاء المسؤولية

هذه الحزمة مخصصة للمورّد، ومالك الموقع، والمختبرات المُصرّح لها. يتواصل السكربت مع 127.0.0.1. استخدامه ضد أنظمة لا تملكها غير مُصرّح به من Abraxas Labs. لا ضمان.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

تنزيل الأداة