PT-2026-96109 · Nginx · Nginx-Ignition

CVE-2026-61629

·

Publicado

2026-09-21

·

Atualizado

2026-09-28

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas nginx ignition versões 2.29.0 a 2.40.0
Descrição O servidor de API do nginx ignition contém uma falha na função i18nMiddleware que processa o cabeçalho Accept-Language. O middleware chama golang.org/x/text/language.ParseAcceptLanguage no cabeçalho bruto sem aplicar filtros de tamanho ou formato. Embora uma proteção anterior na biblioteca Go subjacente limite o número de caracteres -, ela não limita os caracteres , que o analisador trata como aliases para -.
Um invasor não autenticado pode enviar uma requisição GET especialmente elaborada com um cabeçalho Accept-Language extenso contendo inúmeros separadores . Isso desencadeia um comportamento de tempo quadrático no analisador, levando ao consumo excessivo de CPU. Por exemplo, uma única requisição pode consumir aproximadamente 2,4 segundos de CPU do servidor, e dez invasores simultâneos podem saturar um sistema de dez núcleos.
Recomendações Atualize o nginx ignition para a versão 2.40.1. Como mitigação temporária, restrinja o acesso ao listener HTTP do servidor de API (porta 8090 por padrão) apenas a fontes confiáveis.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-61629
GHSA-JR34-H97M-9HPX
GO-2026-6539

Produtos afetados

Nginx-Ignition