CVE-2026-61628
nginx ignition — неаутентифицированное создание учётной записи администратора через состояние гонки при онбординге
- Опубликовано
- 21 сент. 2026 г.
- Обновлено
- 21 сент. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 22 сент. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HРезюме
nginx ignition — это пользовательский интерфейс для веб-сервера nginx. До версии 2.41.1 эндпоинт `POST /api/users/onboarding/finish` зарегистрирован как анонимный (неаутентифицированный) и создаёт пользователя с полными правами администратора ReadWrite. Поскольку обработчик использует шаблон check-then-act (TOCTOU) между проверкой «onboarding уже завершён?» и записью создания пользователя, без атомарной защиты, удалённый неаутентифицированный злоумышленник, способный достичь экземпляра в состоянии до прохождения onboarding, может создать для себя учётную запись администратора — а параллельные запросы позволяют создать несколько учётных записей администратора в рамках одной гонки. Версия 2.41.1 устраняет эту проблему.
Источники
1Proof-of-concept и пакет раскрытия для CVE-2026-61628 — неаутентифицированное повышение привилегий через TOCTOU в nginx-ignition 2.41.0, позволяющее создать учётную запись администратора.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.