La publication NVD/GitHub de CVE-2026-61628 dans la fenêtre concerne une condition de concurrence pendant l’onboarding de nginx-ignition, permettant à un client distant non authentifié de créer un administrateur avant la finalisation de l’initialisation.
Analyse technique
La route anonyme POST /api/users/onboarding/finish vérifie si l’onboarding est terminé avant de créer un utilisateur disposant de permissions ReadWrite administratives. L’absence de transaction, verrou ou contrainte atomique entre la vérification et l’écriture rend possible la création concurrente de plusieurs comptes d’administration.
Impact, versions et correctif
Détection / vérification
Examiner les journaux HTTP et les données utilisateurs pour les appels à /api/users/onboarding/finish, des créations de comptes pendant l’initialisation et plusieurs comptes administrateurs créés à des horaires rapprochés.
Action recommandée
Mettre à niveau vers la version corrigée, vérifier immédiatement les comptes administrateurs existants et révoquer les comptes ou jetons JWT inattendus. Restreindre l’accès réseau au plan d’administration.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).