Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-61628 — Proof-of-concept и пакет раскрытия для CVE-2026-61628 — неаутентифицированное повышение привилегий через TOCTOU в nginx-ignition 2.41.0, позволяющее создать учётную запись администратора. | Kitploit
Инструменты/GitHubGitHub/abraxas/cve-2026-61628
Повышение привилегийАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеАутентификацияЛаборатории и Практика
GitHubabraxas/cve-2026-61628

CVE-2026-61628

Proof-of-concept и пакет раскрытия для CVE-2026-61628 — неаутентифицированное повышение привилегий через TOCTOU в nginx-ignition 2.41.0, позволяющее создать учётную запись администратора.

Репозиторий
11 день назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Abraxas Labs — CVE-2026-61628

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-61628

CVE-2026-61628

nginx-ignition 2.41.0 — lucasdillmann

nginx ignition — это пользовательский интерфейс для веб-сервера nginx. До версии 2.41.1 обработчик POST /api/users/onboarding/finish зарегистрирован как анонимный (неаутентифицированный) и создаёт пользователя с полными административными правами ReadWrite. Поскольку обработчик использует шаблон check-then-act (TOCTOU) между проверкой завершённости онбординга и записью создания пользователя, без атомарной защиты, удалённый неаутентифицированный злоумышленник, имеющий доступ к экземпляру в состоянии до онбординга, может создать для себя учётную запись администратора, а параллельные запросы могут создать несколько учётных записей администратора в рамках одной гонки. Версия 2.41.1 исправляет эту проблему.

CVECVE-2026-61628 · CVE.org
CWECWE-362
CVSSHigh: 8.1 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Продуктnginx-ignition
Затронутывсе версии по 2.41.0 (включительно)
Исправлено2.41.1 и новее
Аутентификациянеаутентифицированный (см. карту исходников)
ЛицензияGNU Affero GPL v3.0
Лабораториятолько 127.0.0.1 · пакет раскрытия для вендора/клиента, не сканер

Рекомендация (из карты исходников)

api/user/onboarding_finish_handler.go check-then-act. Маршрут AllowAnonymous в api/user/routes.go. Патч 2.41.1 FinishOnboarding.


Точка входа

  • Метод: POST
  • Путь: /api/users/onboarding/finish
  • Маршрутизатор: Анонимный AllowAnonymous POST /api/users/onboarding/finish. Обработчик check-then-act: OnboardingCompleted, затем Save со всеми правами ReadWrite. Возвращает JWT.
  • Примечания: CVE-2026-61628 CWE-362 nginx-ignition <= 2.41.0 неаутентифицированное создание администратора. Свидетельство: n200>=2 параллельных 200 JWT с Users=READ_WRITE, или один 200 JWT на чистом экземпляре. Не RCE. Не reverse shell.

Цепочка вызовов

  • GET /api/users/onboarding/status finished=false
  • concurrent POST /api/users/onboarding/finish JSON name/username/password
  • OnboardingCompleted check then Save without lock
  • 200 JSON token JWT; GET /api/users/current Users=READ_WRITE

Предусловия лаборатории

  • nginx-ignition 2.41.0
  • экземпляр ещё не прошёл онбординг (нет пользователей)

Свидетельство

Неаутентифицированный 200 с JWT; /api/users/current Users=READ_WRITE. Гонка: n200>=2 различных имён администраторов.

Не является успехом

  • все 403 после того, как онбординг уже завершён
  • reverse shell
  • RCE

Патч / устранение

Сделайте это в первую очередь: Обновите nginx-ignition до 2.41.1 или новее.

Проверка после обновления

  • Повторно запустите CVE-2026-61628-Abraxas-Labs.py против исправленной сборки: отображённое свидетельство не должно появиться.
  • Подтвердите наличие рекомендации вендора / набора изменений в развёрнутом дереве (см. ссылки).
  • Сигнатура WAF — это задержка, а не патч.

Если вы не можете обновиться немедленно

  • Отключите или изолируйте затронутый компонент.
  • Ищите условие-свидетельство в продакшене (новые привилегированные пользователи, неожиданные файлы, внедрённые строки — всё, что называет карта этой CVE).

Воспроизведение (авторизованная лаборатория)

Цель — только http://127.0.0.1:8088 (или loopback, к которому вы привязались). Не направляйте этот скрипт в интернет.

root@kitploit:~
python3 CVE-2026-61628-Abraxas-Labs.py

Успех — это свидетельство, указанное выше, в теле ответа. Обычный 200 HTML — это не оно.


Образы лаборатории

Loopback-стек, использованный для воспроизведения. Официальные образы, если только Dockerfile в этой папке не собирает из исходников.

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Привяжите уязвимое дерево продукта рядом с Compose, если YAML монтирует локальный каталог (zip плагина / тег исходников из таблицы версий). Не публикуйте ничего, кроме 127.0.0.1.


Ссылки

  • CVE-2026-61628 · NVD

  • CVE-2026-61628 · CVE.org

  • github.com/lucasdillmann/nginx-ignition/security/advisories/GHSA-pxcx-fv34-x9p5

  • github.com/lucasdillmann/nginx-ignition/commit/0586b4e55ab780676d3553a2592979dfa2fb0183

  • www.cve.org/CVERecord?id=CVE-2026-61628

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Записи (структурированные)

root@kitploit:~
# CVE-2026-61628

CWE: CWE-362
CVSS: High 8.1 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

## NVD description

nginx ignition is a user interface for the nginx web server. Prior to version 2.41.1, POST /api/users/onboarding/finish is registered as anonymous (unauthenticated) and creates a user with full ReadWrite admin permissions. Because the handler uses a check-then-act (TOCTOU) pattern between the onboarding already completed check and the user-creation write, with no atomic guard, a remote unauthenticated attacker who can reach an instance in its pre-onboarding state can create an administrator account for themselves, and concurrent requests can create multiple admin accounts in a single race. Version 2.41.1 patches the issue.

## Product

nginx-ignition 2.41.0 (fixed in 2.41.1). Not RCE.

Лицензия

Этот пакет раскрытия лицензирован под GNU Affero General Public License v3.0. См. LICENSE.


Отказ от ответственности

Этот пакет предназначен для вендора, владельца сайта и лицензированных лабораторий. Скрипт обращается к 127.0.0.1. Использование его против систем, которыми вы не владеете, не авторизовано Abraxas Labs. Без гарантий.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Скачать инструмент