nginx-ignition : réutilisation de codes TOTP dans leur fenêtre de validité — CVE-2026-61630
Veille sécuritéBackend & données
P3Moyenne

CVE-2026-61630 a été publiée et revue dans la fenêtre : nginx-ignition n’empêche pas la réutilisation d’un même code TOTP durant sa fenêtre de validité standard.

Gonginx-ignitionTOTP
IdentifiantCVE-2026-61630
EPSS
Exploitationnon connue / non déterminée
Correctif0.0.0-20260328015550-8d35e1eb5dd6

Analyse technique

Le composant OTP accepte à nouveau un code TOTP déjà validé tant qu’il reste dans sa fenêtre temporelle. La bibliothèque sous-jacente ne maintient pas elle-même l’état des codes consommés ; l’application doit enregistrer et refuser les codes utilisés pendant leur validité.

Impact, versions et correctif

VecteurRéseau, après interception, hameçonnage ou autre obtention d’un code TOTP valide.
PréconditionsUn attaquant doit disposer d’un code TOTP encore valide et de moyens d’authentification associés ; l’utilisateur concerné doit avoir activé la double authentification.
ImpactRéduction de l’efficacité de la seconde barrière d’authentification par réutilisation d’un code à usage supposé unique.
Versions affectées>= 0.0.0-20260217145239-1cbfae0296f1, < 0.0.0-20260328015550-8d35e1eb5dd6
Version corrigée0.0.0-20260328015550-8d35e1eb5dd6
ContournementConserver une liste de refus des codes TOTP déjà acceptés pendant leur fenêtre de validité, puis supprimer les entrées expirées.
Exploitation activenon connue / non déterminée
PoC publicoui
CVSS4.2 · CVSS:3.1/AV:N/AC:H/PR:H/UI:R/S:U/C:H/I:N/A:N
Publication2026-03-28
Mise à jour2026-09-21

Détection / vérification

Rechercher plusieurs validations réussies du même compte avec un même code TOTP dans une même fenêtre temporelle ; corréler ces événements avec les adresses IP, sessions et appareils.

Action recommandée

Mettre à niveau vers la version corrigée, correspondant à la release 2.35.1, et vérifier que les codes TOTP consommés sont suivis côté serveur.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).