Kritická zraniteľnosť F5 NGINX Plus a NGINX Open Source umožňuje vykonávať kód

Spoločnosť F5 opravila kritickú zraniteľnosť v produktoch NGINX Plus a NGINX Open Source, ktorá umožňuje vzdialeným neautentifikovaným útočníkom pomocou HTTP dopytov získavať informácie o ukazovateľoch v pamäti a vykonávať tak kód, alebo spôsobiť reštart systému.

Zraniteľné systémy:

  • NGINX Plus, verzie 37.0.0.1 až 37.0.2.1
  • NGINX Plus, verzie R33 až R36
  • NGINX Open Source, verzia 1.31.2
  • NGINX Open Source, verzie 0.9.6 až 1.30.3
  • NGINX Instance Manager, verzie 2.17.0 až 2.22.1
  • F5 WAF for NGINX, verzie 5.9.0 až 5.13.3
  • NGINX App Protect WAF, verzie 5.2.0 až 5.8.0 a 4.11.0 až 4.16.0
  • NGINX Gateway Fabric, verzie 2.0.0 až 2.6.6 a 1.3.0 až 1.6.2
  • NGINX Ingress Controller, verzie 2026-lts-r1 až 2026-lts-r3, 5.0.0 až 5.5.2, 4.0.0, 4.0.1 a 3.5.0 až 3.7.2

Opis činnosti:

CVE-2026-42533 (CVSSv4 skóre 9,2)

Vývojári spoločnosti F5 opravili kritickú zraniteľnosť NGINX Plus a NGINX Open Source v spôsobe, akým direktíva map spracúva reťazce zachytené pomocou regulárnych výrazov. Problém nastáva, keď sa zachytený výraz zapíše do medzipamäte a vyhodnocuje pred premennou direktívy map. Zachytená hodnota a premenná nemusia patriť tej istej direktíve.

Vzdialený neautentifikovaný útočník môže odoslaním špeciálne vytvoreného HTTP dopytu spôsobiť pretečenie medzipamäte haldy vo „worker“ procese NGINX a reštart systému. Pritom má plne pod kontrolou obsah a dĺžku dát a môže získať informácie o ukazovateľoch v pamäti. To mu dáva schopnosť vykonávať kód.

Zraniteľnosť sa v kóde nachádzala 15 rokov.

Možné škody:

  • Nedostupnosť služby (DoS)
  • Vzdialené vykonávanie kódu

Odporúčania:

Bezodkladná aktualizácia NGINX Plus aspoň na verziu 37.0.3.1 alebo R36 P7 a NGINX Open Source aspoň na verziu 1.31.3 alebo 1.30.4.

F5 WAF for NGINX aktualizujte aspoň na verziu 5.13.4, NGINX Gateway Fabric aspoň na 2.6.7 a NGINX Ingress Controller aspoň na verziu 2026-lts-r4 alebo 5.5.3.

Zraniteľnosť môžete mitigovať tak, že budete používať pomenované zachytávacie skupiny namiesto nepomenovaných a iba v tom istom bloku, kde sa nachádza zodpovedajúci regulárny výraz.

Odkazy: