CVE-2026-102334 : risque de force brute dans Nginx Proxy Manager
Ce texte a été généré par l'intelligence artificielle (IA).CVE-2026-102334 concerne Nginx Proxy Manager jusqu'à la version 2.16.0 incluse. Selon la NVD, il manque des limites pour les tentatives de connexion sur les points de terminaison d'authentification. Des attaquants non authentifiés peuvent ainsi tester des mots de passe de manière illimitée sur les comptes.
Après une tentative de mot de passe réussie, ils peuvent également vérifier des codes TOTP. Si la connexion réussit, un accès complet à la session et un contrôle administratif sont possibles.
Points de terminaison concernés et chemin d'attaque
La vulnérabilité est classée comme CWE-307. Elle concerne deux points de terminaison :
POST /api/tokens pour les tentatives de mots de passe
POST /api/tokens/2fa pour la vérification des codes TOTP
Le TOTP fait référence aux mots de passe à usage unique basés sur le temps comme facteur d'authentification supplémentaire. S'il n'y a pas de limite de tentatives pour la vérification de TOTP, cette étape peut être répétée automatiquement.
CVE-2026-102334 est évalué avec un score CVSS de 9.1 (v4.0). Le vecteur CVSS documenté décrit une attaque via le réseau avec une faible complexité d'attaque, sans autorisations préalables et sans interaction de l'utilisateur — le vecteur indiquant certaines conditions de déploiement comme préalables.
Vérifier l'impact et les mesures de protection
Les organisations devraient d'abord vérifier si Nginx Proxy Manager jusqu'à la version 2.16.0 incluse est utilisé et si les points de terminaison d'authentification sont accessibles. La vérification concerne en particulier les instances dont l'accès administratif est accessible via HTTP(S).
Le correctif de limitation de taux correspondant est mis en œuvre dans la demande de tirage #5908 du projet. Aucune version de version corrigée concrète n'est nommée dans les sources disponibles. Dès qu'une version supérieure à 2.16.0 est disponible, elle doit être évaluée et mise à jour rapidement.
Tant qu'aucune version corrigée officielle n'est disponible, la présente description des mesures recommande des contrôles réseau en amont. Des limites de taux sur un reverse proxy ou un pare-feu d'application web peuvent limiter l'accès aux deux points de terminaison :
POST /api/tokens
POST /api/tokens/2fa
La limitation doit inclure les tentatives de mots de passe et les vérifications de TOTP. De plus, les systèmes concernés doivent être prioritaires et l'état des correctifs documenté.
Pour les organisations en Allemagne et en Autriche, soumises à la NIS-2 ou à la NISG autrichienne, la documentation des services exposés et un processus de correctif traçable font partie des obligations de sécurité opérationnelle. En Suisse, des exigences comparables découlent de la loi révisée sur la sécurité de l'information (ISG) ainsi que de l'obligation de notification auprès du BACS. En cas d'incident de protection des données lié à une compromission réussie, le délai de notification de 72 heures selon l'article 33 du RGPD s'applique aux organisations dans l'UE.
Priorisation des instances accessibles publiquement
CVE-2026-102334 est pertinent pour les instances de Nginx Proxy Manager accessibles publiquement, car le point de terminaison de connexion peut être directement accessible via HTTP(S). Pour la priorisation, trois questions sont donc utiles :
Une instance de Nginx Proxy Manager est-elle accessible de l'extérieur ?
Une version de produit concernée est-elle utilisée ?
Les limites de débit en amont s'appliquent-elles aux deux points de terminaison d'authentification ?
Les réponses soutiennent la classification des systèmes à vérifier et à atténuer en premier. Une vue externe sur les services accessibles complète les données de l'inventaire interne, en particulier pour les instances oubliées ou fournies sous des domaines propres.
Visibilité des services exposés
LocateRisk soutient la gestion de la surface d'attaque externe dans la collecte des systèmes accessibles externement et des logiciels déployés. Dans le contexte de CVE-2026-102334, des instances exposées de Nginx Proxy Manager peuvent être considérées comme un risque dans la priorisation. La visibilité d'une instance ne prouve pas automatiquement la version de produit concrètement vulnérable ; l'état du correctif et la vulnérabilité nécessitent une vérification complémentaire.
Pour les relations fournisseurs, la gestion du risque des fournisseurs cybernétiques peut observer en continu les changements dans le niveau de sécurité des tiers et les classer dans les processus de risque. LocateRisk est fabriqué en Allemagne, est hébergé exclusivement dans des centres de données allemands et ne traite aucune donnée via des fournisseurs américains.
Suis-je concerné ?
Est concerné le Nginx Proxy Manager dans les versions mentionnées ci-dessus. Ceux qui souhaitent savoir si le Nginx Proxy Manager est visible dans leur infrastructure accessible publiquement peuvent le faire via le Vérification rapide CVE à consulter à la fin de cet article : il présente les systèmes exposés et les logiciels identifiables depuis l'extérieur.
Il n'est pas toujours possible de déterminer la version effectivement installée à partir d'éléments externes — il est essentiel de la comparer avec l'avis de sécurité du fabricant.
CVE-2026-102334 est une vulnérabilité dans Nginx Proxy Manager jusqu'à la version 2.16.0 incluse. Elle décrit l'absence de limites de débit aux points de terminaison d'authentification POST /api/tokens et POST /api/tokens/2fa, ce qui permet aux attaquants non authentifiés de tenter un nombre illimité de mots de passe et de codes TOTP. La vulnérabilité est classée comme CWE-307 et évaluée avec CVSS 9.1 (v4.0).
C'est toutes les versions de Nginx Proxy Manager jusqu'à 2.16.0 inclus. Une version corrigée officiellement publiée n'est pas encore désignée à ce moment. Un correctif de limitation de débit est en cours d'élaboration dans la demande de tirage #5908 du projet ; dès qu'une nouvelle version sera disponible, elle devra être appliquée rapidement.
Il est recommandé d'implémenter des contrôles réseau en amont : des limites de débit sur un reverse proxy ou un pare-feu d'application web, qui couvrent à la fois POST /api/tokens et POST /api/tokens/2fa . Les instances accessibles publiquement devraient être vérifiées en priorité et l'accès administratif limité aux segments de réseau nécessaires.
Date : 29.09.2026. Cette publication a un but informatif général et ne constitue pas un conseil juridique, de sécurité ou d'action au cas par cas. La situation de sécurité et la disponibilité des correctifs peuvent avoir changé depuis la publication ; l'avis du fabricant lié reste déterminant. Malgré des recherches minutieuses, nous ne garantissons pas l'actualité, l'exactitude et l'exhaustivité.
Vérification rapide CVE
Vérifiez en quelques minutes si votre surface d'attaque visible depuis l'extérieur présente des indices liés à une vulnérabilité CVE actuelle.
Une estimation approximative en quelques minutes par e-mail.
Pour en savoir plus, contactez gratuitement un consultant LocateRisk.
Vous recevrez cela par e-mail
EntreprisesVotre société GmbH
CVE vérifiésCVE-2026-102334
Évaluation passive
Remarques concernant le CVEtrouvé ou non trouvé
En savoir plus, réserver une démo ou simplement échanger quelques mots ? Nous nous en réjouissons !
Nous utilisons des cookies pour optimiser notre site web et nos services.
Fonctionnel
Always active
le stockage technique ou l'accès est strictement nécessaire dans le but légitime de permettre l'utilisation d'un service spécifique expressément demandé par l'abonné ou l'utilisateur, ou dans le seul but d'effectuer la transmission d'une communication par la voie d'un réseau de communications électroniques
Préférences
le stockage ou l'accès technique est nécessaire aux fins légitimes de la conservation des préférences qui n'ont pas été demandées par l'abonné ou l'utilisateur.
Statistiques
le stockage ou l'accès technique, à des fins exclusivement statistiques.le stockage ou l'accès technique, utilisé uniquement à des fins statistiques anonymes. En l'absence d'une citation, d'un accord volontaire de ton fournisseur d'accès à Internet ou d'enregistrements supplémentaires de tiers, les informations stockées ou consultées à cette seule fin ne peuvent généralement pas être utilisées pour t'identifier.
Marketing
Le stockage technique ou l'accès est nécessaire pour créer des profils d'utilisateurs, pour envoyer des publicités ou pour suivre l'utilisateur sur un site web ou sur plusieurs sites web à des fins de marketing similaires.