# CVE-2026-102334 : Nginx Proxy Manager 2.16.0 – Absence de rate-limiting sur les endpoints d’authentification autorisant des tentatives de connexion illimitées

> Nginx Proxy Manager présente un manque de rate-limiting sur les endpoints d’authentification. Un attaquant peut effectuer des attaques par force brute sur les endpoints /api/tokens et /api/tokens/2fa pour obtenir une session admin complète.

- Page canonique : https://kreomnisvigie.com/cve/cve-2026-102334-nginx-proxy-manager
- Sévérité : Critique · CVSS 9.1 · CVSS:4.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- CISA KEV (exploitation observée) : non
- Éditeur : Nginx Proxy Manager
- Produits : Nginx Proxy Manager
- Correctif disponible : non · PoC public : non · Exploitée : non
- Publiée le 30 septembre 2026 · Kreomnis Vigie
- Issue du bulletin du 30 septembre 2026 (29 septembre 2026)
- Mots clés : nginx-proxy-manager, breche-d-authentification

## Action recommandée

Appliquez les mesures recommandées par l’éditeur et surveillez les tentatives d’authentification sur les endpoints concernés; bloquez les IP suspectes et mettez en place un rate-limiting si disponible dans une mise à jour future.

## Le contexte

Nginx Proxy Manager présente un manque de rate-limiting sur les endpoints d’authentification. Un attaquant peut effectuer des attaques par force brute sur les endpoints /api/tokens et /api/tokens/2fa pour obtenir une session admin complète.

## Vecteur d'attaque

attaque via endpoints HTTP d’authentification sans limitation de tentatives, sans authentification préalable requise

## Systèmes impactés

| Produit | Versions affectées | Versions corrigées |
| --- | --- | --- |
| Nginx Proxy Manager | 2.16.0 | non communiquée |

Non affecté : Aucun élément hors périmètre web pertinent identifié pour cet advisory.

Statut du correctif : voir l'avis de l'éditeur

## La vulnérabilité

### CVE-2026-102334 : Brèche d’authentification / Contournement de sécurité

Nginx Proxy Manager · CVSS 9.1

Nginx Proxy Manager 2.16.0 présente une absence de rate-limiting sur les endpoints d’authentification, permettant des attaques par force brute sur les endpoints /api/tokens et /api/tokens/2fa.

Impact : Accès non autorisé et prise de contrôle potentielle de la session administrateur via brute-force et compromission de la 2FA

`CVSS:4.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H`

## Recommandations

- Désactivez les endpoints sensibles pour les tentatives d’authentification pendant l’investigation.
- Activez les mécanismes de rate-limiting et de protection CSRF si disponibles dans une future mise à jour.
- Surveillez les journaux d’authentification et bloquez les adresses IP suspectes; appliquez les correctifs quand disponibles.

## Ce qu'il faut retenir

Appliquez les mesures recommandées par l’éditeur et surveillez les tentatives d’authentification sur les endpoints concernés; bloquez les IP suspectes et mettez en place un rate-limiting si disponible dans une mise à jour future.

Analyse issue du bulletin de veille Kreomnis du 30 septembre 2026 (fenêtre : 29 septembre 2026). Sources croisées listées ci-dessous.

- Kreomnis Vigie

## Références

- [GitHub Security Advisories — Nginx Proxy Manager](https://github.com/advisories) (vendor)
- [NIST NVD — CVE-2026-102334](https://nvd.nist.gov/vuln/detail/CVE-2026-102334) (nvd)
- [CERT-FR — avis et alertes](https://www.cert.ssi.gouv.fr/avis/) (cert-fr)
- [CISA — Known Exploited Vulnerabilities Catalog](https://www.cisa.gov/known-exploited-vulnerabilities-catalog) (kev)
- [CVE-2026-102334 : source primaire](https://github.com/NginxProxyManager/nginx-proxy-manager/security/advisories/GHSA-pm9h-p429-j8c5) (nvd)

Source : Kreomnis Vigie, https://kreomnisvigie.com/cve/cve-2026-102334-nginx-proxy-manager. Analyse à usage défensif uniquement.
