CVE-2026-61628
nginx ignition tem Criação de Conta de Administrador Não Autenticada via Condição de Corrida no Onboarding
- Publicado
- 21 de set. de 2026
- Atualizado
- 21 de set. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 22 de set. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HResumo
nginx ignition é uma interface de usuário para o servidor web nginx. Antes da versão 2.41.1, `POST /api/users/onboarding/finish` está registrado como anônimo (não autenticado) e cria um usuário com permissões administrativas completas de ReadWrite. Como o manipulador usa um padrão check-then-act (TOCTOU) entre a verificação "onboarding já concluído?" e a gravação de criação do usuário, sem uma proteção atômica, um atacante remoto não autenticado que consiga alcançar uma instância em seu estado de pré-onboarding pode criar uma conta de administrador para si mesmo — e requisições concorrentes podem criar múltiplas contas de administrador em uma única corrida. A versão 2.41.1 corrige o problema.
Fontes
1Pacote de prova de conceito e divulgação para CVE-2026-61628, uma escalada de privilégios TOCTOU não autenticada no nginx-ignition 2.41.0 que permite a criação de contas de administrador.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.