Nginx Proxy Manager jusqu’à la version 2.16.0 ne limite pas suffisamment les tentatives sur ses points d’authentification, ce qui peut permettre à un attaquant non authentifié de deviner des identifiants et d’obtenir une session. Le correctif n’est pas établi par les sources consultées ; vérifier les avis du projet et mettre à jour dès qu’une version corrigée est disponible.
Source : NVD — CVE-2026-102334
Analyse technique
Absence de limitation des tentatives sur POST /api/tokens et /api/tokens/2fa ; une compromission peut conduire à un accès administratif.
Impact, versions et correctif
Action recommandée
Vérifier l’exposition de Nginx Proxy Manager et suivre l’avis du projet pour appliquer une version corrigée dès sa publication ; limiter l’accès à l’interface d’administration entre-temps.
Sources
Priorisation DFS : P3 · 1 source(s).