PT-2026-96118 · Unknown · Nginx-Ignition

CVE-2026-61628

·

Publicado

2026-09-21

·

Atualizado

2026-09-28

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas nginx ignition versões anteriores a 2.41.1
Description Existe um problema onde o endpoint POST /api/users/onboarding/finish está acessível a usuários não autenticados e permite a criação de uma conta com permissões administrativas completas de Leitura e Escrita (ReadWrite). O manipulador implementa um padrão check-then-act (TOCTOU)—Time-of-Check to Time-of-Use—entre a verificação de conclusão do onboarding e a criação real do usuário. Como esse processo carece de uma guarda atômica, um invasor remoto não autenticado pode explorar a janela durante uma implantação inicial ou redefinição de estado para criar uma conta de administrador. Além disso, o envio de requisições simultâneas pode permitir que um invasor crie múltiplas contas de administrador simultaneamente através de uma condição de corrida (race condition).
Recommendations Atualize para a versão 2.41.1.

Exploit

Correção

Race Condition

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-61628
GHSA-PXCX-FV34-X9P5
GO-2026-6540

Produtos afetados

Nginx-Ignition