Skip to content
KitploitKITPLOIT
工具漏洞利用博客
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-61628 — CVE-2026-61628 的概念验证与披露包,该漏洞是 nginx-ignition 2.41.0 中一个未经身份验证的 TOCTOU 权限提升漏洞,可导致管理员账户被创建。 | Kitploit
工具/GitHubGitHub/abraxas/cve-2026-61628
权限提升漏洞分析漏洞利用Web应用程序漏洞利用渗透测试身份验证实验室与实践
GitHubabraxas/cve-2026-61628

CVE-2026-61628

CVE-2026-61628 的概念验证与披露包,该漏洞是 nginx-ignition 2.41.0 中一个未经身份验证的 TOCTOU 权限提升漏洞,可导致管理员账户被创建。

查看仓库
21天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Abraxas Labs — CVE-2026-61628

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-61628

CVE-2026-61628

nginx-ignition 2.41.0 — lucasdillmann

nginx ignition 是 nginx Web 服务器的用户界面。在 2.41.1 版本之前,POST /api/users/onboarding/finish 被注册为匿名(未认证)接口,并会创建一个拥有完整 ReadWrite 管理员权限的用户。由于该处理程序在“引导流程已完成”检查与用户创建写入之间使用了先检查后执行(TOCTOU)模式,且没有原子性保护,能够访问处于引导前状态实例的远程未认证攻击者可以为自己创建一个管理员账户,并且并发请求可以在单次竞态中创建多个管理员账户。2.41.1 版本修复了该问题。

CVECVE-2026-61628 · CVE.org
CWECWE-362
CVSSHigh: 8.1 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Productnginx-ignition
Affected所有版本 至 2.41.0(含)
Patched2.41.1 及更高版本
Auth未认证(见 source map)
LicenseGNU Affero GPL v3.0
Lab仅限 127.0.0.1 · 供应商/客户披露包,不是扫描器

安全公告(来自 source map)

api/user/onboarding_finish_handler.go 先检查后执行。api/user/routes.go 中路由 AllowAnonymous。补丁 2.41.1 FinishOnboarding。


入口

  • 方法: POST
  • 路径: /api/users/onboarding/finish
  • 路由器: 匿名 AllowAnonymous POST /api/users/onboarding/finish。处理程序先检查后执行:OnboardingCompleted 然后 Save,并赋予所有 ReadWrite 权限。返回 JWT。
  • 备注: CVE-2026-61628 CWE-362 nginx-ignition <= 2.41.0 未认证管理员创建。见证:n200>=2 个并发 200 JWT 且 Users=READ_WRITE,或在全新实例上获得一个 200 JWT。不是 RCE。不是反弹 shell。

调用链

  • GET /api/users/onboarding/status finished=false
  • concurrent POST /api/users/onboarding/finish JSON name/username/password
  • OnboardingCompleted check then Save without lock
  • 200 JSON token JWT; GET /api/users/current Users=READ_WRITE

实验环境前置条件

  • nginx-ignition 2.41.0
  • 实例尚未完成引导(无用户)

见证

未认证的 200 响应并带有 JWT;/api/users/current Users=READ_WRITE。竞态:n200>=2 个不同的管理员用户名。

非成功

  • 引导流程已完成后的所有 403
  • 反弹 shell
  • RCE

补丁 / 修复

首先执行此操作: 将 nginx-ignition 更新到 2.41.1 或更新版本。

升级后验证

  • 针对已修补的构建重新运行 CVE-2026-61628-Abraxas-Labs.py:映射的见证必须不出现。
  • 确认已部署目录树中的供应商公告 / 变更集(见参考资料)。
  • WAF 签名是延迟,不是补丁。

如果无法立即更新

  • 禁用或隔离受影响的组件。
  • 在生产环境中搜寻见证条件(新的特权用户、意外文件、注入的行——即此 CVE 的映射所命名的任何内容)。

复现(授权实验环境)

目标仅限 http://127.0.0.1:8088(或你绑定的回环地址)。不要将此脚本指向互联网。

root@kitploit:~
python3 CVE-2026-61628-Abraxas-Labs.py

成功即响应体中出现上述见证。通用的 200 HTML 不是。


实验环境镜像

用于复现的回环栈。除非此文件夹中的 Dockerfile 从源码构建,否则使用官方镜像。

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

如果 YAML 挂载了本地目录(来自版本表的插件 zip / 源码标签),请将存在漏洞的产品目录树绑定到 Compose 旁边。除 127.0.0.1 外不要发布任何内容。


参考资料

  • CVE-2026-61628 · NVD

  • CVE-2026-61628 · CVE.org

  • github.com/lucasdillmann/nginx-ignition/security/advisories/GHSA-pxcx-fv34-x9p5

  • github.com/lucasdillmann/nginx-ignition/commit/0586b4e55ab780676d3553a2592979dfa2fb0183

  • www.cve.org/CVERecord?id=CVE-2026-61628

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


记录(结构化)

root@kitploit:~
# CVE-2026-61628

CWE: CWE-362
CVSS: High 8.1 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

## NVD description

nginx ignition is a user interface for the nginx web server. Prior to version 2.41.1, POST /api/users/onboarding/finish is registered as anonymous (unauthenticated) and creates a user with full ReadWrite admin permissions. Because the handler uses a check-then-act (TOCTOU) pattern between the onboarding already completed check and the user-creation write, with no atomic guard, a remote unauthenticated attacker who can reach an instance in its pre-onboarding state can create an administrator account for themselves, and concurrent requests can create multiple admin accounts in a single race. Version 2.41.1 patches the issue.

## Product

nginx-ignition 2.41.0 (fixed in 2.41.1). Not RCE.

许可证

本披露包依据 GNU Affero General Public License v3.0 许可。见 LICENSE。


免责声明

本包仅供供应商、站点所有者及授权实验环境使用。该脚本仅与 127.0.0.1 通信。将其用于你并不拥有的系统,不获 Abraxas Labs 授权。不提供任何担保。

abraxaslabs.tech · github.com/abraxas · @abraxas_null

下载工具