Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/abraxas/cve-2026-61628
特権昇格脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト認証ラボと実践
GitHubabraxas/cve-2026-61628

CVE-2026-61628

CVE-2026-61628 の概念実証および開示パッケージ。nginx-ignition 2.41.0 における未認証の TOCTOU 権限昇格であり、管理者アカウントの作成を可能にします。

リポジトリを見る
11日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Abraxas Labs — CVE-2026-61628

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-61628

CVE-2026-61628

nginx-ignition 2.41.0 — lucasdillmann

nginx ignition は nginx Web サーバー用のユーザーインターフェースです。バージョン 2.41.1 より前では、POST /api/users/onboarding/finish が匿名(未認証)として登録され、完全な ReadWrite 管理者権限を持つユーザーを作成します。このハンドラーは、オンボーディング完了チェックとユーザー作成書き込みの間で check-then-act(TOCTOU)パターンを使用しており、アトミックなガードが存在しないため、オンボーディング前の状態にあるインスタンスに到達できるリモートの未認証攻撃者が自身の管理者アカウントを作成でき、同時リクエストによって単一のレースで複数の管理者アカウントを作成することが可能です。バージョン 2.41.1 でこの問題は修正されています。

CVECVE-2026-61628 · CVE.org
CWECWE-362
CVSSHigh: 8.1 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Productnginx-ignition
Affected2.41.0 までのすべてのバージョン(含む)
Patched2.41.1 以降
Auth未認証(ソースマップを参照)
LicenseGNU Affero GPL v3.0
Lab127.0.0.1 のみ · ベンダー/クライアント開示パックであり、スキャナーではありません

アドバイザリ(ソースマップより)

api/user/onboarding_finish_handler.go の check-then-act。api/user/routes.go のルート AllowAnonymous。パッチ 2.41.1 FinishOnboarding。


エントリ

  • Method: POST
  • Path: /api/users/onboarding/finish
  • Router: 匿名 AllowAnonymous POST /api/users/onboarding/finish。ハンドラーは check-then-act: OnboardingCompleted の後にすべての権限 ReadWrite で Save。JWT を返す。
  • Notes: CVE-2026-61628 CWE-362 nginx-ignition <= 2.41.0 未認証の管理者作成。証拠: n200>=2 の同時 200 JWT で Users=READ_WRITE、または未使用インスタンス上での 1 つの 200 JWT。RCE ではありません。リバースシェルではありません。

コールチェーン

  • GET /api/users/onboarding/status finished=false
  • concurrent POST /api/users/onboarding/finish JSON name/username/password
  • OnboardingCompleted check then Save without lock
  • 200 JSON token JWT; GET /api/users/current Users=READ_WRITE

ラボの前提条件

  • nginx-ignition 2.41.0
  • インスタンスがまだオンボーディングされていない(ユーザーなし)

証拠

JWT を伴う未認証の 200; /api/users/current Users=READ_WRITE。レース: n200>=2 の異なる管理者ユーザー名。

成功ではないもの

  • オンボーディングが既に完了した後のすべての 403
  • リバースシェル
  • RCE

パッチ / 修復

まずこれを行ってください: nginx-ignition を 2.41.1 以降に更新してください。

アップグレード後の確認

  • パッチ適用済みビルドに対して CVE-2026-61628-Abraxas-Labs.py を再実行します: マップされた証拠が出現しないことを確認してください。
  • デプロイされたツリーでベンダーのアドバイザリ / チェンジセットを確認します(参考文献を参照)。
  • WAF シグネチャは遅延であり、パッチではありません。

すぐに更新できない場合

  • 影響を受けるコンポーネントを無効化または隔離します。
  • 本番環境で証拠条件を探します(新しい特権ユーザー、予期しないファイル、注入された行 — この CVE のマップが示すものは何でも)。

再現(許可されたラボ)

ターゲットは http://127.0.0.1:8088 のみ(またはバインドしたループバック)。このスクリプトをインターネットに向けないでください。

root@kitploit:~
python3 CVE-2026-61628-Abraxas-Labs.py

成功とは、レスポンスボディに上記の証拠が含まれることです。一般的な 200 HTML はそうではありません。


ラボイメージ

再現に使用したループバックスタック。このフォルダ内の Dockerfile がソースからビルドする場合を除き、公式イメージです。

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

YAML がローカルディレクトリをマウントする場合(バージョンテーブルからのプラグイン zip / ソースタグ)、脆弱な製品ツリーを Compose の隣にバインドしてください。127.0.0.1 以外は何も公開しないでください。


参考文献

  • CVE-2026-61628 · NVD

  • CVE-2026-61628 · CVE.org

  • github.com/lucasdillmann/nginx-ignition/security/advisories/GHSA-pxcx-fv34-x9p5

  • github.com/lucasdillmann/nginx-ignition/commit/0586b4e55ab780676d3553a2592979dfa2fb0183

  • www.cve.org/CVERecord?id=CVE-2026-61628

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


記録(構造化)

root@kitploit:~
# CVE-2026-61628

CWE: CWE-362
CVSS: High 8.1 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

## NVD description

nginx ignition is a user interface for the nginx web server. Prior to version 2.41.1, POST /api/users/onboarding/finish is registered as anonymous (unauthenticated) and creates a user with full ReadWrite admin permissions. Because the handler uses a check-then-act (TOCTOU) pattern between the onboarding already completed check and the user-creation write, with no atomic guard, a remote unauthenticated attacker who can reach an instance in its pre-onboarding state can create an administrator account for themselves, and concurrent requests can create multiple admin accounts in a single race. Version 2.41.1 patches the issue.

## Product

nginx-ignition 2.41.0 (fixed in 2.41.1). Not RCE.

ライセンス

この開示パックは GNU Affero General Public License v3.0 の下でライセンスされています。LICENSE を参照してください。


免責事項

このパックはベンダー、サイト所有者、およびライセンスされたラボ向けです。スクリプトは 127.0.0.1 と通信します。所有していないシステムに対して使用することは Abraxas Labs によって許可されていません。保証はありません。

abraxaslabs.tech · github.com/abraxas · @abraxas_null

ツールをダウンロード