CVE-2026-61628
nginx ignition tiene creación de cuenta de administrador no autenticada mediante condición de carrera en el proceso de incorporación
- Publicado
- 21 sept 2026
- Actualizado
- 21 sept 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 22 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HResumen
nginx ignition es una interfaz de usuario para el servidor web nginx. Antes de la versión 2.41.1, `POST /api/users/onboarding/finish` está registrado como anónimo (no autenticado) y crea un usuario con permisos de administrador ReadWrite completos. Debido a que el controlador utiliza un patrón de verificación y luego acción (TOCTOU) entre la comprobación de "¿onboarding ya completado?" y la escritura de creación del usuario, sin una protección atómica, un atacante remoto no autenticado que pueda alcanzar una instancia en su estado previo al onboarding puede crear una cuenta de administrador para sí mismo — y las solicitudes concurrentes pueden crear múltiples cuentas de administrador en una sola carrera. La versión 2.41.1 corrige el problema.
Fuentes
1Prueba de concepto y paquete de divulgación para CVE-2026-61628, una escalada de privilegios TOCTOU no autenticada en nginx-ignition 2.41.0 que permite la creación de cuentas de administrador.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.