# CVE-2026-61628 : nginx ignition — Unauthenticated Admin Account Creation et Accept-Language parsing issues (CVE-2026-61628 / CVE-2026-61629)

> Deux CVE affectent nginx-ignition: (61628) création non authentifiée d’un compte administrateur via un chemin d’onboarding et race condition; (61629) bypass du séparateur Accept-Language `_` menant à une amplification CPU ~75x via…

- Page canonique : https://kreomnisvigie.com/cve/cve-2026-61628-nginx-ignition
- Sévérité : Élevée · CVSS 8.1 · CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
- CISA KEV (exploitation observée) : non
- Éditeur : nginx-ignition
- Produits : nginx + nginx-ignition
- Correctif disponible : oui · PoC public : non · Exploitée : non
- Publiée le 22 septembre 2026 · Kreomnis Vigie
- Issue du bulletin du 22 septembre 2026 (21 septembre 2026)
- Mots clés : nginx-ignition, acces-admin-authentifie, i18n-middleware-accept

## Action recommandée

Mettre à jour le module/nginx-ignition vers la version non vulnérable et restreindre l’accès admin.

## 2 CVE dans cet advisory

- CVE-2026-61628 (nginx ignition) · CVSS 8.1 : Accès admin authentifié via onboarding race condition
- CVE-2026-61629 (nginx ignition) · CVSS 7.5 : I18n middleware Accept-Language parsing performance (CPU amplification)

## Le contexte

Deux CVE affectent nginx-ignition: (61628) création non authentifiée d’un compte administrateur via un chemin d’onboarding et race condition; (61629) bypass du séparateur Accept-Language `_` menant à une amplification CPU ~75x via Accept-Language malformé.

## Vecteur d'attaque

Exposition API publique Edge, race condition et parsing Accept-Language sans filtre.

## Systèmes impactés

| Produit | Versions affectées | Versions corrigées |
| --- | --- | --- |
| nginx + nginx-ignition | NGINX ignition ≤ 2.41.0 | 2.41.1 |

Statut du correctif : Correctifs publiés dans les versions 2.41.1 et ultérieures

## Les vulnérabilités

### CVE-2026-61628 : Accès admin authentifié via onboarding race condition

nginx ignition · CVSS 8.1

POST /api/users/onboarding/finish is anonymous and creates a user with full ReadWrite admin permissions due to a TOCTOU race condition.

Impact : Création non autorisée de comptes administrateur.

`CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H`

### CVE-2026-61629 : I18n middleware Accept-Language parsing performance (CPU amplification)

nginx ignition · CVSS 7.5

ParseAcceptLanguage '_' separator bypass enabling ~75x CPU amplification via Accept-Language header.

Impact : Effet déni potentiel via saturation CPU sur le serveur.

`CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H`

## Recommandations

- Mettre à jour nginx-ignition vers la version ≥ 2.41.1.
- Limiter l’accès à l’API d’onboarding et surveiller les appels POST /api/users/onboarding/finish.

## Ce qu'il faut retenir

Mettre à jour le module/nginx-ignition vers la version non vulnérable et restreindre l’accès admin.

Analyse issue du bulletin de veille Kreomnis du 22 septembre 2026 (fenêtre : 21 septembre 2026). Sources croisées listées ci-dessous.

- Kreomnis Vigie

## Références

- [GitHub Advisories](https://github.com/advisories/GHSA-pxcx-fv34-x9p5) (vendor)
- [GitHub Advisories](https://github.com/advisories/GHSA-jr34-h97m-9hpx) (vendor)

Source : Kreomnis Vigie, https://kreomnisvigie.com/cve/cve-2026-61628-nginx-ignition. Analyse à usage défensif uniquement.
