Aller au contenu
Développeur Full Stack
, ,

Nginx Proxy Manager : tentatives illimitées sur les points d’authentification

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Critique

Nginx Proxy Manager jusqu’à la version 2.16.0 ne limite pas suffisamment les tentatives sur ses points d’authentification, ce qui peut permettre à un attaquant non authentifié de deviner des identifiants et d’obtenir une session. Le correctif n’est pas établi par les sources consultées ; vérifier les avis du projet et mettre à jour dès qu’une version corrigée est disponible.

Nginx
IdentifiantCVE-2026-102334
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-102334

Analyse technique

Absence de limitation des tentatives sur POST /api/tokens et /api/tokens/2fa ; une compromission peut conduire à un accès administratif.

Impact, versions et correctif

Événement datéLa publication NVD est horodatée 2026-09-28T23:17:01.837Z, soit le 2026-09-29 à 01:17:01.837+02:00, dans l’intervalle demandé. La mise à jour NVD du candidat doublon n’est pas considérée comme un événement distinct.
ImpactLe brute-force des identifiants et des codes TOTP peut mener à une prise de contrôle de compte et à un accès administratif.
Versions affectéesJusqu’à 2.16.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.1
EPSS0,45% · percentile 36,9%
Publication2026-09-29T01:17:01.837+02:00

Action recommandée

Vérifier l’exposition de Nginx Proxy Manager et suivre l’avis du projet pour appliquer une version corrigée dès sa publication ; limiter l’accès à l’interface d’administration entre-temps.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :