nginx-ignition : déni de service via Accept-Language malformé — CVE-2026-61629
Veille sécuritéBackend & données
P3Élevée

Le middleware i18n de nginx-ignition accepte un en-tête HTTP Accept-Language non filtré. Des séparateurs « _ » contournent une protection existante du parseur et permettent une consommation CPU quadratique, conduisant à un déni de service distant non authentifié.

Gonginx-ignitionHTTPNginxREST API
IdentifiantCVE-2026-61629
EPSS
Exploitationnon connue / non déterminée
Correctif0.0.0-20260526022344-0c988fc1277c (release 2.40.1)

Analyse technique

Le middleware global i18n transmet l’en-tête Accept-Language brut à golang.org/x/text/language.ParseAcceptLanguage sans filtrage de taille ou de forme. Les séparateurs _ sont normalisés pendant l’analyse mais ne sont pas comptabilisés par la protection visant les caractères -. Des listes longues de balises malformées déclenchent alors un chemin de traitement quadratique avant l’exécution de chaque route HTTP.

Impact, versions et correctif

VecteurRequête HTTP distante vers un endpoint servi par nginx-ignition avec un en-tête Accept-Language volumineux et spécialement structuré.
PréconditionsL’attaquant doit pouvoir joindre le listener HTTP de nginx-ignition ; l’authentification n’est pas requise car le middleware s’exécute avant les routes.
ImpactSaturation CPU et indisponibilité du service API, y compris avec un trafic entrant limité comparativement au coût de traitement serveur.
Versions affectées>= 0.0.0-20260126024607-cbaf0fc16ed8, < 0.0.0-20260526022344-0c988fc1277c
Version corrigée0.0.0-20260526022344-0c988fc1277c (release 2.40.1)
ContournementLimiter strictement la taille de Accept-Language au niveau du proxy frontal et rejeter les valeurs anormalement longues ou contenant un volume excessif de séparateurs « _ ».
Exploitation activenon connue / non déterminée
PoC publicoui
CVSS7.5 · CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Publication2026-09-21T21:49:03Z
Mise à jour2026-09-21T21:49:33Z

Détection / vérification

Rechercher dans les journaux HTTP des en-têtes Accept-Language exceptionnellement longs, contenant de nombreuses séquences avec _, et corréler ces requêtes à des pics de latence ou de CPU du processus nginx-ignition.

Action recommandée

Mettre en place une limitation au reverse proxy ou à l'application sur Accept-Language, déployer le correctif de l'éditeur lorsqu'il est disponible et surveiller les accès HTTP anormaux.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).