Veille sécuritéBackend & données
P3Moyenne
CVE-2026-61630 a été publiée et revue dans la fenêtre : nginx-ignition n’empêche pas la réutilisation d’un même code TOTP durant sa fenêtre de validité standard.
Gonginx-ignitionTOTP
IdentifiantCVE-2026-61630
EPSS—
Exploitationnon connue / non déterminée
Correctif0.0.0-20260328015550-8d35e1eb5dd6
Analyse technique
Le composant OTP accepte à nouveau un code TOTP déjà validé tant qu’il reste dans sa fenêtre temporelle. La bibliothèque sous-jacente ne maintient pas elle-même l’état des codes consommés ; l’application doit enregistrer et refuser les codes utilisés pendant leur validité.
Impact, versions et correctif
VecteurRéseau, après interception, hameçonnage ou autre obtention d’un code TOTP valide.
PréconditionsUn attaquant doit disposer d’un code TOTP encore valide et de moyens d’authentification associés ; l’utilisateur concerné doit avoir activé la double authentification.
ImpactRéduction de l’efficacité de la seconde barrière d’authentification par réutilisation d’un code à usage supposé unique.
Versions affectées>= 0.0.0-20260217145239-1cbfae0296f1, < 0.0.0-20260328015550-8d35e1eb5dd6
Version corrigée0.0.0-20260328015550-8d35e1eb5dd6
ContournementConserver une liste de refus des codes TOTP déjà acceptés pendant leur fenêtre de validité, puis supprimer les entrées expirées.
Exploitation activenon connue / non déterminée
PoC publicoui
CVSS4.2 · CVSS:3.1/AV:N/AC:H/PR:H/UI:R/S:U/C:H/I:N/A:N
Publication2026-03-28
Mise à jour2026-09-21
Détection / vérification
Rechercher plusieurs validations réussies du même compte avec un même code TOTP dans une même fenêtre temporelle ; corréler ces événements avec les adresses IP, sessions et appareils.
Action recommandée
Mettre à niveau vers la version corrigée, correspondant à la release 2.35.1, et vérifier que les codes TOTP consommés sont suivis côté serveur.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).