Nginx Proxy Manager - CVE-2026-102334

Date de publication :

Il s'agit d'une vulnérabilité dans les points d'authentification de l'API de Nginx Proxy Manager.

Nginx Proxy Manager est une application web de gestion de reverse proxy Nginx, distribuée sous forme d'image Docker. Elle fournit une interface d'administration pour créer des hôtes proxy, des redirections et des flux, et pour gérer des certificats SSL Let's Encrypt.

Les routes POST /api/tokens et POST /api/tokens/2fa n'appliquent aucune limitation du nombre de tentatives. Le défaut se situe dans le backend (app.js, internal/token.js et internal/2fa.js) de la version 2.16.0. Un attaquant non authentifié peut tester un nombre illimité de mots de passe sur n'importe quel compte. Il peut ensuite deviner les codes TOTP du second facteur via la route de double authentification. La 2FA n'offre alors plus de protection contre le brute-force.

Elle permet à un attaquant distant de prendre le contrôle d'un compte et d'obtenir un accès complet à la session ainsi que le contrôle administratif de l'instance.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

•   Atteinte à la confidentialité des données
•   Atteinte à l'intégrité des données

Exploitation

La vulnérabilité exploitée est du type
CWE-307 : Improper Restriction of Excessive Authentication Attempts

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Élevée
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

Nginx Proxy Manager versions 2.16.0 et antérieures

Solutions ou recommandations

•   Aucun correctif officiel n'est disponible à ce jour. La version 2.16.0 (24 septembre 2026) est la dernière publiée et elle est affectée.
•   Une pull request communautaire (#5908) qui ajoute une limitation de débit sur ces routes est ouverte et n'est pas fusionnée.