Nginx Proxy Manager - CVE-2026-102334
Date de publication :
Il s'agit d'une vulnérabilité dans les points d'authentification de l'API de Nginx Proxy Manager.
Nginx Proxy Manager est une application web de gestion de reverse proxy Nginx, distribuée sous forme d'image Docker. Elle fournit une interface d'administration pour créer des hôtes proxy, des redirections et des flux, et pour gérer des certificats SSL Let's Encrypt.
Les routes POST /api/tokens et POST /api/tokens/2fa n'appliquent aucune limitation du nombre de tentatives. Le défaut se situe dans le backend (app.js, internal/token.js et internal/2fa.js) de la version 2.16.0. Un attaquant non authentifié peut tester un nombre illimité de mots de passe sur n'importe quel compte. Il peut ensuite deviner les codes TOTP du second facteur via la route de double authentification. La 2FA n'offre alors plus de protection contre le brute-force.
Elle permet à un attaquant distant de prendre le contrôle d'un compte et d'obtenir un accès complet à la session ainsi que le contrôle administratif de l'instance.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
• Atteinte à la confidentialité des données
• Atteinte à l'intégrité des données
Exploitation
CWE-307 : Improper Restriction of Excessive Authentication Attempts
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Élevée
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
Nginx Proxy Manager versions 2.16.0 et antérieures
Solutions ou recommandations
• Une pull request communautaire (#5908) qui ajoute une limitation de débit sur ces routes est ouverte et n'est pas fusionnée.