CVE-2026-61628
nginx ignition presenta creazione di account amministratore non autenticato tramite race condition di onboarding
- Pubblicato
- 21 set 2026
- Aggiornato
- 21 set 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 22 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HRiepilogo
nginx ignition è un'interfaccia utente per il server web nginx. Prima della versione 2.41.1, `POST /api/users/onboarding/finish` è registrato come anonimo (non autenticato) e crea un utente con permessi amministrativi completi ReadWrite. Poiché il gestore utilizza un pattern check-then-act (TOCTOU) tra il controllo "onboarding già completato?" e la scrittura di creazione dell'utente, senza alcuna protezione atomica, un attaccante remoto non autenticato che riesce a raggiungere un'istanza nel suo stato pre-onboarding può creare un account amministratore per sé stesso — e richieste concorrenti possono creare più account amministratore in una singola race. La versione 2.41.1 corregge il problema.
Fonti
1Proof-of-concept e pacchetto di divulgazione per CVE-2026-61628, un'escalation di privilegi TOCTOU non autenticata in nginx-ignition 2.41.0 che consente la creazione di account amministratore.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.