nginx ignition — Unauthenticated Admin Account Creation et Accept-Language parsing issues (CVE-2026-61628 / CVE-2026-61629)
Mettre à jour le module/nginx-ignition vers la version non vulnérable et restreindre l’accès admin.
- nginx + nginx-ignition
Le contexte
Deux CVE affectent nginx-ignition: (61628) création non authentifiée d’un compte administrateur via un chemin d’onboarding et race condition; (61629) bypass du séparateur Accept-Language _ menant à une amplification CPU ~75x via Accept-Language malformé.
Vecteur d'attaque
Exposition API publique Edge, race condition et parsing Accept-Language sans filtre.
Systèmes impactés
| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | nginx + nginx-ignition | NGINX ignition ≤ 2.41.0 | 2.41.1 |
Statut du correctif : Correctifs publiés dans les versions 2.41.1 et ultérieures
Les vulnérabilités
CVE-2026-61628 : Accès admin authentifié via onboarding race condition
nginx ignition · CVSS 8.1
POST /api/users/onboarding/finish is anonymous and creates a user with full ReadWrite admin permissions due to a TOCTOU race condition.
Impact : Création non autorisée de comptes administrateur.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
CVE-2026-61629 : I18n middleware Accept-Language parsing performance (CPU amplification)
nginx ignition · CVSS 7.5
ParseAcceptLanguage '_' separator bypass enabling ~75x CPU amplification via Accept-Language header.
Impact : Effet déni potentiel via saturation CPU sur le serveur.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Recommandations
- Mettre à jour nginx-ignition vers la version ≥ 2.41.1.
- Limiter l’accès à l’API d’onboarding et surveiller les appels POST /api/users/onboarding/finish.
Ce qu'il faut retenir
Mettre à jour le module/nginx-ignition vers la version non vulnérable et restreindre l’accès admin.
Analyse issue du bulletin de veille Kreomnis du 22 septembre 2026 (fenêtre : 21 septembre 2026). Sources croisées listées ci-dessous.
- Kreomnis Vigie
Références
- vendor GitHub Advisories
- vendor GitHub Advisories