Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-61628 — Pacote de prova de conceito e divulgação para CVE-2026-61628, uma escalada de privilégios TOCTOU não autenticada no nginx-ignition 2.41.0 que permite a criação de contas de administrador. | Kitploit
Ferramentas/GitHubGitHub/abraxas/cve-2026-61628
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAutenticaçãoLabs e Prática
GitHubabraxas/cve-2026-61628

CVE-2026-61628

Pacote de prova de conceito e divulgação para CVE-2026-61628, uma escalada de privilégios TOCTOU não autenticada no nginx-ignition 2.41.0 que permite a criação de contas de administrador.

Ver Repositório
2há 2 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Abraxas Labs — CVE-2026-61628

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-61628

CVE-2026-61628

nginx-ignition 2.41.0 — lucasdillmann

nginx ignition é uma interface de usuário para o servidor web nginx. Antes da versão 2.41.1, POST /api/users/onboarding/finish é registrado como anônimo (não autenticado) e cria um usuário com permissões de administrador ReadWrite completas. Como o handler usa um padrão check-then-act (TOCTOU) entre a verificação de onboarding já concluído e a gravação de criação do usuário, sem proteção atômica, um atacante remoto não autenticado que consiga alcançar uma instância em seu estado pré-onboarding pode criar uma conta de administrador para si mesmo, e requisições concorrentes podem criar múltiplas contas de administrador em uma única corrida. A versão 2.41.1 corrige o problema.

CVECVE-2026-61628 · CVE.org
CWECWE-362
CVSSAlto: 8.1 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtonginx-ignition
Afetadotodas as versões até 2.41.0 (inclusive)
Corrigido2.41.1 e posteriores
Autenticaçãonão autenticado (ver mapa do código-fonte)
LicençaGNU Affero GPL v3.0
Labapenas 127.0.0.1 · pacote de divulgação para fornecedor/cliente, não é um scanner

Advisory (do mapa do código-fonte)

api/user/onboarding_finish_handler.go check-then-act. Rota AllowAnonymous em api/user/routes.go. Patch 2.41.1 FinishOnboarding.


Entrada

  • Método: POST
  • Caminho: /api/users/onboarding/finish
  • Roteador: Anonymous AllowAnonymous POST /api/users/onboarding/finish. Handler check-then-act: OnboardingCompleted depois Save com todas as permissões ReadWrite. Retorna JWT.
  • Notas: CVE-2026-61628 CWE-362 nginx-ignition <= 2.41.0 criação de admin não autenticada. Testemunho: n200>=2 JWTs 200 concorrentes com Users=READ_WRITE, ou um JWT 200 em uma instância virgem. Não é RCE. Não é reverse shell.

Cadeia de chamadas

  • GET /api/users/onboarding/status finished=false
  • concurrent POST /api/users/onboarding/finish JSON name/username/password
  • OnboardingCompleted check then Save without lock
  • 200 JSON token JWT; GET /api/users/current Users=READ_WRITE

Pré-condições do lab

  • nginx-ignition 2.41.0
  • instância ainda não submetida ao onboarding (sem usuários)

Testemunho

200 não autenticado com JWT; /api/users/current Users=READ_WRITE. Corrida: n200>=2 nomes de usuário admin distintos.

Não é sucesso

  • todos 403 após o onboarding já ter sido concluído
  • reverse shell
  • RCE

Patch / remediação

Faça isto primeiro: Atualize o nginx-ignition para 2.41.1 ou mais recente.

Verifique após a atualização

  • Execute novamente CVE-2026-61628-Abraxas-Labs.py contra a build corrigida: o testemunho mapeado não deve aparecer.
  • Confirme o advisory do fornecedor / changeset na árvore implantada (ver referências).
  • Uma assinatura de WAF é atraso, não um patch.

Se você não puder atualizar imediatamente

  • Desative ou isole o componente afetado.
  • Procure pela condição de testemunho em produção (novos usuários privilegiados, arquivos inesperados, linhas injetadas — o que quer que o mapa deste CVE nomeie).

Reprodução (lab autorizado)

Alvo apenas http://127.0.0.1:8088 (ou o loopback que você vinculou). Não aponte este script para a internet.

root@kitploit:~
python3 CVE-2026-61628-Abraxas-Labs.py

Sucesso é o testemunho acima no corpo da resposta. Um 200 HTML genérico não é isso.


Imagens do lab

Stack de loopback usada para reproduzir. Imagens oficiais, a menos que um Dockerfile nesta pasta faça build a partir do código-fonte.

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Vincule a árvore do produto vulnerável ao lado do Compose se o YAML montar um diretório local (zip do plugin / tag do código-fonte da tabela de versões). Não publique nada exceto 127.0.0.1.


Referências

  • CVE-2026-61628 · NVD

  • CVE-2026-61628 · CVE.org

  • github.com/lucasdillmann/nginx-ignition/security/advisories/GHSA-pxcx-fv34-x9p5

  • github.com/lucasdillmann/nginx-ignition/commit/0586b4e55ab780676d3553a2592979dfa2fb0183

  • www.cve.org/CVERecord?id=CVE-2026-61628

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Registros (estruturado)

root@kitploit:~
# CVE-2026-61628

CWE: CWE-362
CVSS: High 8.1 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

## NVD description

nginx ignition is a user interface for the nginx web server. Prior to version 2.41.1, POST /api/users/onboarding/finish is registered as anonymous (unauthenticated) and creates a user with full ReadWrite admin permissions. Because the handler uses a check-then-act (TOCTOU) pattern between the onboarding already completed check and the user-creation write, with no atomic guard, a remote unauthenticated attacker who can reach an instance in its pre-onboarding state can create an administrator account for themselves, and concurrent requests can create multiple admin accounts in a single race. Version 2.41.1 patches the issue.

## Product

nginx-ignition 2.41.0 (fixed in 2.41.1). Not RCE.

Licença

Este pacote de divulgação é licenciado sob a GNU Affero General Public License v3.0. Ver LICENSE.


Aviso legal

Este pacote é para o fornecedor, o proprietário do site e labs licenciados. O script se comunica com 127.0.0.1. Usá-lo contra sistemas que você não possui não é autorizado pela Abraxas Labs. Sem garantias.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Baixar ferramenta