Nginx Proxy Manager 2.16.0 – Absence de rate-limiting sur les endpoints d’authentification autorisant des tentatives de connexion illimitées
Appliquez les mesures recommandées par l’éditeur et surveillez les tentatives d’authentification sur les endpoints concernés; bloquez les IP suspectes et mettez en place un rate-limiting si disponible dans une mise à jour future.
- Nginx Proxy Manager
Le contexte
Nginx Proxy Manager présente un manque de rate-limiting sur les endpoints d’authentification. Un attaquant peut effectuer des attaques par force brute sur les endpoints /api/tokens et /api/tokens/2fa pour obtenir une session admin complète.
Vecteur d'attaque
attaque via endpoints HTTP d’authentification sans limitation de tentatives, sans authentification préalable requise
Systèmes impactés
| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | Nginx Proxy Manager | 2.16.0 | non communiquée |
Non affecté : Aucun élément hors périmètre web pertinent identifié pour cet advisory.
Statut du correctif : voir l'avis de l'éditeur
La vulnérabilité
CVE-2026-102334 : Brèche d’authentification / Contournement de sécurité
Nginx Proxy Manager · CVSS 9.1
Nginx Proxy Manager 2.16.0 présente une absence de rate-limiting sur les endpoints d’authentification, permettant des attaques par force brute sur les endpoints /api/tokens et /api/tokens/2fa.
Impact : Accès non autorisé et prise de contrôle potentielle de la session administrateur via brute-force et compromission de la 2FA
CVSS:4.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Recommandations
- Désactivez les endpoints sensibles pour les tentatives d’authentification pendant l’investigation.
- Activez les mécanismes de rate-limiting et de protection CSRF si disponibles dans une future mise à jour.
- Surveillez les journaux d’authentification et bloquez les adresses IP suspectes; appliquez les correctifs quand disponibles.
Ce qu'il faut retenir
Appliquez les mesures recommandées par l’éditeur et surveillez les tentatives d’authentification sur les endpoints concernés; bloquez les IP suspectes et mettez en place un rate-limiting si disponible dans une mise à jour future.
Analyse issue du bulletin de veille Kreomnis du 30 septembre 2026 (fenêtre : 29 septembre 2026). Sources croisées listées ci-dessous.
- Kreomnis Vigie