Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-61628 — Proof-of-concept e pacchetto di divulgazione per CVE-2026-61628, un'escalation di privilegi TOCTOU non autenticata in nginx-ignition 2.41.0 che consente la creazione di account amministratore. | Kitploit
Strumenti/GitHubGitHub/abraxas/cve-2026-61628
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingAutenticazioneLab e Pratica
GitHubabraxas/cve-2026-61628

CVE-2026-61628

Proof-of-concept e pacchetto di divulgazione per CVE-2026-61628, un'escalation di privilegi TOCTOU non autenticata in nginx-ignition 2.41.0 che consente la creazione di account amministratore.

Vedi Repository
11 giorno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Abraxas Labs — CVE-2026-61628

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-61628

CVE-2026-61628

nginx-ignition 2.41.0 — lucasdillmann

nginx ignition è un'interfaccia utente per il server web nginx. Prima della versione 2.41.1, POST /api/users/onboarding/finish è registrato come anonimo (non autenticato) e crea un utente con pieni permessi di amministrazione ReadWrite. Poiché il gestore utilizza un pattern check-then-act (TOCTOU) tra il controllo di onboarding già completato e la scrittura di creazione dell'utente, senza alcuna protezione atomica, un attaccante remoto non autenticato che riesce a raggiungere un'istanza nel suo stato pre-onboarding può creare un account amministratore per sé, e richieste concorrenti possono creare più account amministratore in una singola race. La versione 2.41.1 corregge il problema.

CVECVE-2026-61628 · CVE.org
CWECWE-362
CVSSHigh: 8.1 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Prodottonginx-ignition
Affettotutte le versioni fino alla 2.41.0 (inclusa)
Corretto2.41.1 e successive
Authnon autenticato (vedi source map)
LicenzaGNU Affero GPL v3.0
Labsolo 127.0.0.1 · pacchetto di divulgazione vendor/client, non uno scanner

Advisory (dalla source map)

api/user/onboarding_finish_handler.go check-then-act. Route AllowAnonymous in api/user/routes.go. Patch 2.41.1 FinishOnboarding.


Entry

  • Metodo: POST
  • Percorso: /api/users/onboarding/finish
  • Router: Anonymous AllowAnonymous POST /api/users/onboarding/finish. Handler check-then-act: OnboardingCompleted poi Save con tutti i permessi ReadWrite. Restituisce JWT.
  • Note: CVE-2026-61628 CWE-362 nginx-ignition <= 2.41.0 creazione admin non autenticata. Witness: n200>=2 JWT 200 concorrenti con Users=READ_WRITE, oppure un JWT 200 su un'istanza vergine. Non è RCE. Non è una reverse shell.

Catena di chiamate

  • GET /api/users/onboarding/status finished=false
  • concurrent POST /api/users/onboarding/finish JSON name/username/password
  • OnboardingCompleted check then Save without lock
  • 200 JSON token JWT; GET /api/users/current Users=READ_WRITE

Precondizioni del lab

  • nginx-ignition 2.41.0
  • istanza non ancora onboarded (nessun utente)

Witness

200 non autenticato con JWT; /api/users/current Users=READ_WRITE. Race: n200>=2 nomi utente admin distinti.

Non è successo

  • tutti 403 dopo che l'onboarding è già terminato
  • reverse shell
  • RCE

Patch / remediation

Fai questo prima: Aggiorna nginx-ignition alla 2.41.1 o successiva.

Verifica dopo l'aggiornamento

  • Riesegui CVE-2026-61628-Abraxas-Labs.py contro la build corretta: il witness mappato non deve apparire.
  • Conferma l'advisory del vendor / il changeset nell'albero distribuito (vedi riferimenti).
  • Una firma WAF è un ritardo, non una patch.

Se non puoi aggiornare immediatamente

  • Disabilita o isola il componente interessato.
  • Cerca la condizione witness in produzione (nuovi utenti privilegiati, file inattesi, righe iniettate — qualunque cosa indichi la mappa di questa CVE).

Riproduzione (lab autorizzato)

Target solo http://127.0.0.1:8088 (o il loopback su cui hai fatto il bind). Non puntare questo script verso internet.

root@kitploit:~
python3 CVE-2026-61628-Abraxas-Labs.py

Il successo è il witness sopra nel corpo della risposta. Un generico 200 HTML non lo è.


Immagini del lab

Stack loopback usato per la riproduzione. Immagini ufficiali a meno che un Dockerfile in questa cartella non venga compilato dal sorgente.

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Collega l'albero del prodotto vulnerabile accanto a Compose se lo YAML monta una directory locale (plugin zip / tag sorgente dalla tabella delle versioni). Non pubblicare nulla tranne 127.0.0.1.


Riferimenti

  • CVE-2026-61628 · NVD

  • CVE-2026-61628 · CVE.org

  • github.com/lucasdillmann/nginx-ignition/security/advisories/GHSA-pxcx-fv34-x9p5

  • github.com/lucasdillmann/nginx-ignition/commit/0586b4e55ab780676d3553a2592979dfa2fb0183

  • www.cve.org/CVERecord?id=CVE-2026-61628

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Record (strutturati)

root@kitploit:~
# CVE-2026-61628

CWE: CWE-362
CVSS: High 8.1 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

## NVD description

nginx ignition is a user interface for the nginx web server. Prior to version 2.41.1, POST /api/users/onboarding/finish is registered as anonymous (unauthenticated) and creates a user with full ReadWrite admin permissions. Because the handler uses a check-then-act (TOCTOU) pattern between the onboarding already completed check and the user-creation write, with no atomic guard, a remote unauthenticated attacker who can reach an instance in its pre-onboarding state can create an administrator account for themselves, and concurrent requests can create multiple admin accounts in a single race. Version 2.41.1 patches the issue.

## Product

nginx-ignition 2.41.0 (fixed in 2.41.1). Not RCE.

Licenza

Questo pacchetto di divulgazione è rilasciato sotto la GNU Affero General Public License v3.0. Vedi LICENSE.


Disclaimer

Questo pacchetto è destinato al vendor, al proprietario del sito e ai lab autorizzati. Lo script comunica con 127.0.0.1. Usarlo contro sistemi che non possiedi non è autorizzato da Abraxas Labs. Nessuna garanzia.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Scarica lo strumento