CVE-2026-61628
高已发布
nginx ignition 存在通过引导竞态条件创建未认证管理员账户的漏洞
- 已发布
- 2026年9月21日
- 已更新
- 2026年9月21日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年9月22日
初级CVSS
8.1/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H总结
nginx ignition 是 nginx Web 服务器的用户界面。在 2.41.1 版本之前,`POST /api/users/onboarding/finish` 被注册为匿名(未认证)接口,并会创建一个拥有完整 ReadWrite 管理员权限的用户。由于该处理程序在“引导流程是否已完成?”检查与用户创建写入之间使用了先检查后执行(TOCTOU)模式,且没有原子性保护,能够访问处于引导前状态的实例的远程未认证攻击者可以为自己创建一个管理员账户——并且并发请求可以在单次竞态中创建多个管理员账户。2.41.1 版本修复了该问题。
来源
1CVE-2026-61628 的概念验证与披露包,该漏洞是 nginx-ignition 2.41.0 中一个未经身份验证的 TOCTOU 权限提升漏洞,可导致管理员账户被创建。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。