Aller au contenu
Kreomnis.Vigie
CVE-2026-102334Critique9.1

Nginx Proxy Manager 2.16.0 – Absence de rate-limiting sur les endpoints d’authentification autorisant des tentatives de connexion illimitées

Publiée le 30/09/2026// Kreomnis Vigie
◆ Veille automatiséeIssue du bulletin du 30/09/2026 · fenêtre 29 septembre 2026sources croisées, relecture Kreomnis
Action recommandée

Appliquez les mesures recommandées par l’éditeur et surveillez les tentatives d’authentification sur les endpoints concernés; bloquez les IP suspectes et mettez en place un rate-limiting si disponible dans une mise à jour future.

voir l'avis de l'éditeur
CVSS 4.0
9.1
CVSS:4.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
EPSS : probabilité d'exploitation
-
Source : FIRST.org, modèle EPSS v3
Produits/versions affectés
  • Nginx Proxy Manager

Le contexte

Nginx Proxy Manager présente un manque de rate-limiting sur les endpoints d’authentification. Un attaquant peut effectuer des attaques par force brute sur les endpoints /api/tokens et /api/tokens/2fa pour obtenir une session admin complète.

Vecteur d'attaque

attaque via endpoints HTTP d’authentification sans limitation de tentatives, sans authentification préalable requise

Systèmes impactés

| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | Nginx Proxy Manager | 2.16.0 | non communiquée |

Non affecté : Aucun élément hors périmètre web pertinent identifié pour cet advisory.

Statut du correctif : voir l'avis de l'éditeur

La vulnérabilité

CVE-2026-102334 : Brèche d’authentification / Contournement de sécurité

Nginx Proxy Manager · CVSS 9.1

Nginx Proxy Manager 2.16.0 présente une absence de rate-limiting sur les endpoints d’authentification, permettant des attaques par force brute sur les endpoints /api/tokens et /api/tokens/2fa.

Impact : Accès non autorisé et prise de contrôle potentielle de la session administrateur via brute-force et compromission de la 2FA

CVSS:4.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Recommandations

  • Désactivez les endpoints sensibles pour les tentatives d’authentification pendant l’investigation.
  • Activez les mécanismes de rate-limiting et de protection CSRF si disponibles dans une future mise à jour.
  • Surveillez les journaux d’authentification et bloquez les adresses IP suspectes; appliquez les correctifs quand disponibles.

Ce qu'il faut retenir

Appliquez les mesures recommandées par l’éditeur et surveillez les tentatives d’authentification sur les endpoints concernés; bloquez les IP suspectes et mettez en place un rate-limiting si disponible dans une mise à jour future.

Analyse issue du bulletin de veille Kreomnis du 30 septembre 2026 (fenêtre : 29 septembre 2026). Sources croisées listées ci-dessous.

  • Kreomnis Vigie

Références

#nginx-proxy-manager#breche-d-authentification