CVE-2026-61628
nginx ignition में Onboarding Race Condition के माध्यम से अनधिकृत एडमिन अकाउंट निर्माण
- प्रकाशित
- 21 सित॰ 2026
- अद्यतन
- 21 सित॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 22 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hसारांश
nginx ignition, nginx वेब सर्वर के लिए एक यूज़र इंटरफ़ेस है। संस्करण 2.41.1 से पहले, `POST /api/users/onboarding/finish` को अनाम (अप्रमाणित) के रूप में पंजीकृत किया गया है और यह पूर्ण ReadWrite एडमिन अनुमतियों वाला उपयोगकर्ता बनाता है। चूँकि हैंडलर "onboarding पहले ही पूरा हो चुका है?" जाँच और उपयोगकर्ता-निर्माण लेखन के बीच check-then-act (TOCTOU) पैटर्न का उपयोग करता है, बिना किसी atomic guard के, एक रिमोट अप्रमाणित हमलावर जो किसी इंस्टेंस तक उसकी pre-onboarding स्थिति में पहुँच सकता है, अपने लिए एक एडमिनिस्ट्रेटर खाता बना सकता है — और समवर्ती अनुरोध एक ही race में कई एडमिन खाते बना सकते हैं। संस्करण 2.41.1 इस समस्या को पैच करता है।
स्रोत
1CVE-2026-61628 के लिए प्रूफ-ऑफ-कॉन्सेप्ट और डिस्क्लोज़र पैक, जो nginx-ignition 2.41.0 में एक अनऑथेंटिकेटेड TOCTOU प्रिविलेज एस्केलेशन है जो एडमिन अकाउंट बनाने की अनुमति देता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।