Kritická zraniteľnosť F5 NGINX Plus a NGINX Open Source umožňuje vykonávať kód
Spoločnosť F5 opravila kritickú zraniteľnosť v produktoch NGINX Plus a NGINX Open Source, ktorá umožňuje vzdialeným neautentifikovaným útočníkom pomocou HTTP dopytov získavať informácie o ukazovateľoch v pamäti a vykonávať tak kód, alebo spôsobiť reštart systému.
Zraniteľné systémy:
- NGINX Plus, verzie 37.0.0.1 až 37.0.2.1
- NGINX Plus, verzie R33 až R36
- NGINX Open Source, verzia 1.31.2
- NGINX Open Source, verzie 0.9.6 až 1.30.3
- NGINX Instance Manager, verzie 2.17.0 až 2.22.1
- F5 WAF for NGINX, verzie 5.9.0 až 5.13.3
- NGINX App Protect WAF, verzie 5.2.0 až 5.8.0 a 4.11.0 až 4.16.0
- NGINX Gateway Fabric, verzie 2.0.0 až 2.6.6 a 1.3.0 až 1.6.2
- NGINX Ingress Controller, verzie 2026-lts-r1 až 2026-lts-r3, 5.0.0 až 5.5.2, 4.0.0, 4.0.1 a 3.5.0 až 3.7.2
Opis činnosti:
CVE-2026-42533 (CVSSv4 skóre 9,2)
Vývojári spoločnosti F5 opravili kritickú zraniteľnosť NGINX Plus a NGINX Open Source v spôsobe, akým direktíva map spracúva reťazce zachytené pomocou regulárnych výrazov. Problém nastáva, keď sa zachytený výraz zapíše do medzipamäte a vyhodnocuje pred premennou direktívy map. Zachytená hodnota a premenná nemusia patriť tej istej direktíve.
Vzdialený neautentifikovaný útočník môže odoslaním špeciálne vytvoreného HTTP dopytu spôsobiť pretečenie medzipamäte haldy vo „worker“ procese NGINX a reštart systému. Pritom má plne pod kontrolou obsah a dĺžku dát a môže získať informácie o ukazovateľoch v pamäti. To mu dáva schopnosť vykonávať kód.
Zraniteľnosť sa v kóde nachádzala 15 rokov.
Možné škody:
- Nedostupnosť služby (DoS)
- Vzdialené vykonávanie kódu
Odporúčania:
Bezodkladná aktualizácia NGINX Plus aspoň na verziu 37.0.3.1 alebo R36 P7 a NGINX Open Source aspoň na verziu 1.31.3 alebo 1.30.4.
F5 WAF for NGINX aktualizujte aspoň na verziu 5.13.4, NGINX Gateway Fabric aspoň na 2.6.7 a NGINX Ingress Controller aspoň na verziu 2026-lts-r4 alebo 5.5.3.
Zraniteľnosť môžete mitigovať tak, že budete používať pomenované zachytávacie skupiny namiesto nepomenovaných a iba v tom istom bloku, kde sa nachádza zodpovedajúci regulárny výraz.
Odkazy: