PT-2026-96118 · Unknown · Nginx-Ignition
CVE-2026-61628
·
Publicado
2026-09-21
·
Atualizado
2026-09-28
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
nginx ignition versões anteriores a 2.41.1
Description
Existe um problema onde o endpoint
POST /api/users/onboarding/finish está acessível a usuários não autenticados e permite a criação de uma conta com permissões administrativas completas de Leitura e Escrita (ReadWrite). O manipulador implementa um padrão check-then-act (TOCTOU)—Time-of-Check to Time-of-Use—entre a verificação de conclusão do onboarding e a criação real do usuário. Como esse processo carece de uma guarda atômica, um invasor remoto não autenticado pode explorar a janela durante uma implantação inicial ou redefinição de estado para criar uma conta de administrador. Além disso, o envio de requisições simultâneas pode permitir que um invasor crie múltiplas contas de administrador simultaneamente através de uma condição de corrida (race condition).Recommendations
Atualize para a versão 2.41.1.
Exploit
Correção
Race Condition
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nginx-Ignition