CVE-2026-61628
nginx ignition ermöglicht unauthentifizierte Admin-Kontoerstellung durch Onboarding-Race-Condition
- Veröffentlicht
- 21.09.2026
- Aktualisiert
- 21.09.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 22.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HZusammenfassung
nginx ignition ist eine Benutzeroberfläche für den nginx-Webserver. Vor Version 2.41.1 ist `POST /api/users/onboarding/finish` als anonym (unauthentifiziert) registriert und erstellt einen Benutzer mit vollständigen ReadWrite-Administratorberechtigungen. Da der Handler ein Check-then-Act-Muster (TOCTOU) zwischen der Prüfung „Onboarding bereits abgeschlossen?" und dem Schreibvorgang zur Benutzererstellung verwendet, ohne atomare Absicherung, kann ein entfernter unauthentifizierter Angreifer, der eine Instanz in ihrem Pre-Onboarding-Zustand erreichen kann, ein Administrator-Konto für sich selbst erstellen — und gleichzeitige Anfragen können mehrere Admin-Konten in einem einzigen Race erstellen. Version 2.41.1 behebt das Problem.
Quellen
1Proof-of-Concept- und Disclosure-Paket für CVE-2026-61628, eine unauthentifizierte TOCTOU-Privilegieneskalation in nginx-ignition 2.41.0, die das Anlegen von Admin-Konten ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.