
CVE-2026-61628 の概念実証および開示パッケージ。nginx-ignition 2.41.0 における未認証の TOCTOU 権限昇格であり、管理者アカウントの作成を可能にします。
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-61628
nginx-ignition 2.41.0 — lucasdillmann
nginx ignition は nginx Web サーバー用のユーザーインターフェースです。バージョン 2.41.1 より前では、POST /api/users/onboarding/finish が匿名(未認証)として登録され、完全な ReadWrite 管理者権限を持つユーザーを作成します。このハンドラーは、オンボーディング完了チェックとユーザー作成書き込みの間で check-then-act(TOCTOU)パターンを使用しており、アトミックなガードが存在しないため、オンボーディング前の状態にあるインスタンスに到達できるリモートの未認証攻撃者が自身の管理者アカウントを作成でき、同時リクエストによって単一のレースで複数の管理者アカウントを作成することが可能です。バージョン 2.41.1 でこの問題は修正されています。
| CVE | CVE-2026-61628 · CVE.org |
| CWE | CWE-362 |
| CVSS | High: 8.1 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Product | nginx-ignition |
| Affected | 2.41.0 までのすべてのバージョン(含む) |
| Patched | 2.41.1 以降 |
| Auth | 未認証(ソースマップを参照) |
| License | GNU Affero GPL v3.0 |
| Lab | 127.0.0.1 のみ · ベンダー/クライアント開示パックであり、スキャナーではありません |
api/user/onboarding_finish_handler.go の check-then-act。api/user/routes.go のルート AllowAnonymous。パッチ 2.41.1 FinishOnboarding。
POST/api/users/onboarding/finishGET /api/users/onboarding/status finished=falseconcurrent POST /api/users/onboarding/finish JSON name/username/passwordOnboardingCompleted check then Save without lock200 JSON token JWT; GET /api/users/current Users=READ_WRITEJWT を伴う未認証の 200; /api/users/current Users=READ_WRITE。レース: n200>=2 の異なる管理者ユーザー名。
まずこれを行ってください: nginx-ignition を 2.41.1 以降に更新してください。
アップグレード後の確認
CVE-2026-61628-Abraxas-Labs.py を再実行します: マップされた証拠が出現しないことを確認してください。すぐに更新できない場合
ターゲットは http://127.0.0.1:8088 のみ(またはバインドしたループバック)。このスクリプトをインターネットに向けないでください。
python3 CVE-2026-61628-Abraxas-Labs.py
成功とは、レスポンスボディに上記の証拠が含まれることです。一般的な 200 HTML はそうではありません。
再現に使用したループバックスタック。このフォルダ内の Dockerfile がソースからビルドする場合を除き、公式イメージです。
cd lab
docker compose up --force-recreate
YAML がローカルディレクトリをマウントする場合(バージョンテーブルからのプラグイン zip / ソースタグ)、脆弱な製品ツリーを Compose の隣にバインドしてください。127.0.0.1 以外は何も公開しないでください。
github.com/lucasdillmann/nginx-ignition/security/advisories/GHSA-pxcx-fv34-x9p5
github.com/lucasdillmann/nginx-ignition/commit/0586b4e55ab780676d3553a2592979dfa2fb0183
Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null
# CVE-2026-61628
CWE: CWE-362
CVSS: High 8.1 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
## NVD description
nginx ignition is a user interface for the nginx web server. Prior to version 2.41.1, POST /api/users/onboarding/finish is registered as anonymous (unauthenticated) and creates a user with full ReadWrite admin permissions. Because the handler uses a check-then-act (TOCTOU) pattern between the onboarding already completed check and the user-creation write, with no atomic guard, a remote unauthenticated attacker who can reach an instance in its pre-onboarding state can create an administrator account for themselves, and concurrent requests can create multiple admin accounts in a single race. Version 2.41.1 patches the issue.
## Product
nginx-ignition 2.41.0 (fixed in 2.41.1). Not RCE.
この開示パックは GNU Affero General Public License v3.0 の下でライセンスされています。LICENSE を参照してください。
このパックはベンダー、サイト所有者、およびライセンスされたラボ向けです。スクリプトは 127.0.0.1 と通信します。所有していないシステムに対して使用することは Abraxas Labs によって許可されていません。保証はありません。