nginx-ignition : création de comptes administrateur sans authentification — CVE-2026-61628
Veille sécuritéBackend & données
P3Élevée

La publication NVD/GitHub de CVE-2026-61628 dans la fenêtre concerne une condition de concurrence pendant l’onboarding de nginx-ignition, permettant à un client distant non authentifié de créer un administrateur avant la finalisation de l’initialisation.

Gonginx-ignitionNginxREST API
IdentifiantCVE-2026-61628
EPSS
Exploitationnon connue / non déterminée
Correctif0.0.0-20260621194639-0586b4e55ab

Analyse technique

La route anonyme POST /api/users/onboarding/finish vérifie si l’onboarding est terminé avant de créer un utilisateur disposant de permissions ReadWrite administratives. L’absence de transaction, verrou ou contrainte atomique entre la vérification et l’écriture rend possible la création concurrente de plusieurs comptes d’administration.

Impact, versions et correctif

VecteurRéseau, sur l’API d’onboarding accessible avant que l’initialisation de l’instance soit finalisée.
PréconditionsInstance nginx-ignition dans son état de pré-onboarding et point d’entrée HTTP accessible par l’attaquant.
ImpactPrise de contrôle administrative de l’instance et des fonctionnalités qu’elle pilote, notamment la gestion des hôtes, routes, certificats, listes d’accès et configuration Nginx.
Versions affectées< 0.0.0-20260621194639-0586b4e55ab
Version corrigée0.0.0-20260621194639-0586b4e55ab
ContournementFinaliser l’onboarding avant toute exposition réseau et restreindre l’accès au service. Mettre en œuvre une contrainte atomique ou transactionnelle pour l’unicité du premier compte administrateur si l’application est maintenue depuis les sources.
Exploitation activenon connue / non déterminée
PoC publicoui
CVSS8.1 · CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Publication2026-09-21T21:54:42Z
Mise à jour2026-09-21T21:54:43Z

Détection / vérification

Examiner les journaux HTTP et les données utilisateurs pour les appels à /api/users/onboarding/finish, des créations de comptes pendant l’initialisation et plusieurs comptes administrateurs créés à des horaires rapprochés.

Action recommandée

Mettre à niveau vers la version corrigée, vérifier immédiatement les comptes administrateurs existants et révoquer les comptes ou jetons JWT inattendus. Restreindre l’accès réseau au plan d’administration.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).