Aller au contenu
Kreomnis.Vigie
CVE-2026-61628Élevée8.1

nginx ignition — Unauthenticated Admin Account Creation et Accept-Language parsing issues (CVE-2026-61628 / CVE-2026-61629)

Publiée le 22/09/2026// Kreomnis Vigie
◆ Veille automatiséeIssue du bulletin du 22/09/2026 · fenêtre 21 septembre 2026sources croisées, relecture Kreomnis
Action recommandée

Mettre à jour le module/nginx-ignition vers la version non vulnérable et restreindre l’accès admin.

Correctifs publiés dans les versions 2.41.1 et ultérieures
2 CVE dans cet advisory
CVSS 3.1
8.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
EPSS : probabilité d'exploitation
-
Source : FIRST.org, modèle EPSS v3
Produits/versions affectés
  • nginx + nginx-ignition

Le contexte

Deux CVE affectent nginx-ignition: (61628) création non authentifiée d’un compte administrateur via un chemin d’onboarding et race condition; (61629) bypass du séparateur Accept-Language _ menant à une amplification CPU ~75x via Accept-Language malformé.

Vecteur d'attaque

Exposition API publique Edge, race condition et parsing Accept-Language sans filtre.

Systèmes impactés

| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | nginx + nginx-ignition | NGINX ignition ≤ 2.41.0 | 2.41.1 |

Statut du correctif : Correctifs publiés dans les versions 2.41.1 et ultérieures

Les vulnérabilités

CVE-2026-61628 : Accès admin authentifié via onboarding race condition

nginx ignition · CVSS 8.1

POST /api/users/onboarding/finish is anonymous and creates a user with full ReadWrite admin permissions due to a TOCTOU race condition.

Impact : Création non autorisée de comptes administrateur.

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-61629 : I18n middleware Accept-Language parsing performance (CPU amplification)

nginx ignition · CVSS 7.5

ParseAcceptLanguage '_' separator bypass enabling ~75x CPU amplification via Accept-Language header.

Impact : Effet déni potentiel via saturation CPU sur le serveur.

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Recommandations

  • Mettre à jour nginx-ignition vers la version ≥ 2.41.1.
  • Limiter l’accès à l’API d’onboarding et surveiller les appels POST /api/users/onboarding/finish.

Ce qu'il faut retenir

Mettre à jour le module/nginx-ignition vers la version non vulnérable et restreindre l’accès admin.

Analyse issue du bulletin de veille Kreomnis du 22 septembre 2026 (fenêtre : 21 septembre 2026). Sources croisées listées ci-dessous.

  • Kreomnis Vigie

Références

#nginx-ignition#acces-admin-authentifie#i18n-middleware-accept