PT-2026-96109 · Nginx · Nginx-Ignition
CVE-2026-61629
·
Publicado
2026-09-21
·
Atualizado
2026-09-28
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
nginx ignition versões 2.29.0 a 2.40.0
Descrição
O servidor de API do nginx ignition contém uma falha na função
i18nMiddleware que processa o cabeçalho Accept-Language. O middleware chama golang.org/x/text/language.ParseAcceptLanguage no cabeçalho bruto sem aplicar filtros de tamanho ou formato. Embora uma proteção anterior na biblioteca Go subjacente limite o número de caracteres -, ela não limita os caracteres , que o analisador trata como aliases para -.Um invasor não autenticado pode enviar uma requisição GET especialmente elaborada com um cabeçalho
Accept-Language extenso contendo inúmeros separadores . Isso desencadeia um comportamento de tempo quadrático no analisador, levando ao consumo excessivo de CPU. Por exemplo, uma única requisição pode consumir aproximadamente 2,4 segundos de CPU do servidor, e dez invasores simultâneos podem saturar um sistema de dez núcleos.Recomendações
Atualize o nginx ignition para a versão 2.40.1.
Como mitigação temporária, restrinja o acesso ao listener HTTP do servidor de API (porta 8090 por padrão) apenas a fontes confiáveis.
Exploit
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nginx-Ignition