Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
F5 und das nginx-Team haben Korrekturen für die kritische Sicherheitslücke (CVE-2026-42533) veröffentlicht, die es einem entfernten und nicht authentifizierten Angreifer ermöglicht, durch speziell erstellte HTTP-Anfragen einen Heap-Überlauf in den Worker-Prozessen zu verursachen. Der Ausfall liegt in der nginx-Skript-Engine, die Richtlinien in Ketten der Nachfragezeit mit einer zweipass-Auswertung umwandelt, die gemessen und dann in einen schlecht dimensionierten Puffer geschrieben werden kann, und Updates sind in nginx 1.30.4 (Tabelle), 1.31.3 (mainline) und NGINX Plus 37.0.3.1 verfügbar; jede vorherige Version ist potenziell gefährdet.
Schwachstelle ist nicht universell: Es erscheint nur unter einer bestimmten Konfiguration. Eine Karte, die auf regelmäßigen Ausdrücken basiert, wird benötigt, deren Ausgangswert in einem Kettenausdruck kurz nach einer nummerierten Erfassung (z.B. $1) eines vorherigen Spiels verwendet wird. In diesem Muster berechnet der erste Pass, wie viele Bytes benötigt werden und einen Puffer reserviert, aber wenn ein anderes Regex (das der Karte) zwischen den Mitteln neu bewertet wird, die den Status der Fänge überschreiben, die zweite letzte Kopie länger oder verschiedene Daten in einem Puffer zu klein. Der Überlauf und seine Bytes stammen direkt aus der Anfrage, so kann es von einem Neustart des Arbeiters (DoS) zu, unter Bedingungen, wo ASLR fehlt oder verspottet werden kann, Remotecode Ausführung.

F5 legt die Auswirkungen auf die CVSS v4 Skala (8.1 auf den V3.1) bei 9,2 und warnt, dass die Komplexität des Angriffs hoch ist, aber die Forscher, die den Ausfall gemeldet haben, haben gezeigt, dass in realen Szenarien Verwundbarkeit Techniken zur Wiederherstellung von Richtungen aus dem Haufen erleichtern und einen Riß in eine zuverlässigere Explosion verwandeln kann. Das Spektrum der betroffenen Versionen umfasst nginx von 0.9.6 bis 1.31.2, ein Druck, der bis 2011 zurückgeht, wenn die Karte regex-Unterstützung gewonnen hat.
Neben dem zentralen Server und NGINX Plus gibt F5 an, dass nachgeschaltete Komponenten wie NGINX Ingress Controller, Gateway Fabric, App Protect WAF und Instanz Manager betroffen sind, obwohl am Ende der Notiz noch kein korrigiertes Gebäude für diese Varianten veröffentlicht worden war. Dies lässt die Notwendigkeit der Überwachung der offiziellen Kommunikation von ihren Lieferanten und der Planung einer vorübergehenden Minderung oder einer koordinierten Bereitstellung an das Management zu.
Die endgültige Korrektur ist das Update der veröffentlichten Versionen: nginx 1.36.4 oder 1.31.3 und NGINX Plus 37.0.3.1. Wenn Sie nicht sofort parken können, schlägt F5 als vorübergehende Minderung vor, um Regex-Karten zu ändern, um Namenserfassung zu verwenden, eine Maßnahme, die die in der Bekanntmachung beschriebene Hauptstrecke schließt. Einer der Forscher, die zu der Feststellung beigetragen haben, hat jedoch gewarnt, dass eine solche Abschwächung möglicherweise nicht vollständig sein kann: Es hat eine Variante erkannt, die noch einen Überlauf durch eine zweite Coderoute erreicht, so dass die einzige vollständige Korrektur ist, das offizielle Update anzuwenden.
In der Praxis ist die empfohlene Antwort für Infrastruktur und Sicherheitsausrüstung doppelt: Erstens, um dringende Inventar von Konfigurationen zu finden regex-basierte Karten, deren Variablen sich auf Ausdrücke zusammen mit nummerierten Fängen beziehen, und zweitens, die Aktualisierung von Paketen des nginx-Servers und jedes fokussierte Produkt, das davon abhängt, zu planen und durchzuführen. Suchen Sie Ihre Konfigurationsdateien für Muster mit "map" mit regelmäßigen Ausdrücken und geben Sie $1 / $2 Variablen; wenn Sie die verletzliche Kombination bestätigen, priorisieren Sie die sofortige Minderung oder Patch.

Es ist auch angebracht, sich auf das Fenster der Explosionsveröffentlichung vorzubereiten: der Forscher, der den Bericht erweitert hat, kündigte an, dass er 21 Tage nach dem Patch einen Nachweis über die Annahme veröffentlichen wird, und die jüngsten Erfahrungen mit einem anderen ähnlichen Misserfolg (Rift) zeigten, dass öffentliche Ausbeutungen auftreten und sich bald zur aktiven Ausbeutung bewegen können. Es überwacht daher neben dem Patchen oder der Minderung Zugriffsprotokolle und Fehler bei der Suche nach anormalen Anfragen an Endpunkte, die Karten oder Rewrite aktivieren können, und wendet die Netzwerkerkennung an, um Massenerhebungsmuster zu identifizieren.
Um Quellen zu folgen und offizielle Releases zu erhalten, überprüfen Sie die nginx-Änderungshinweise und die Sicherheitshinweise Ihres Anbieters. Die nginx Änderungsseite für die betroffenen Versionen erscheint in Ihren offiziellen Notizen, zum Beispiel nginx 1.30.4 und Nginx 1.31.3. Es ist auch bedauerlich, den Katalog der amerikanischen Regierung bekannter Schwachstellen zu überprüfen, um zu sehen, ob das Scheitern in eine Prioritätsliste fällt: CISA Bekannte ausgeschöpfte Schwachstellen.
Kurz gesagt, diese Verwundbarkeit exemplifiziert ein wiederkehrendes Muster in nginx: Eine Zweipass-Auswertungsmaschine, die ihre eigene Messung vertraut, kann scheitern, wenn der gemeinsame Zustand zwischen der Vergangenheit verändert wird. Die sicherste und verantwortlichste Aktion ist, so schnell wie möglich zu aktualisieren; Mitigation wird verwendet, um Zeit zu gewinnen, nicht um das Patch zu ersetzen.. Wenn Sie kritische Umgebungen verwalten, priorisieren Sie die Erkennung in Konfigurationen, koordinieren Sie Patches in der gesamten Lieferkette (einschließlich Ingress- und WAFs-Treiber) und pflegen Sie eine verbesserte Überwachung, bis die korrigierten Versionen in der Produktion eingesetzt werden.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

GitLab kritische Warnung: Notfall-Patch repariert CVE-2026-19478, um öffentliche Projekte ohne Anmeldeinformationen zu ändern oder zu beseitigen
GitLab veröffentlichte am 17. August 2026 einen Notfall-Patch, um die kritische Schwachstelle in seiner selbstgehosteten Software (Community and Enterprise Edition) zu korrigier...

Wenn der MCP-Server Ihre Anmeldeinformationen behält: der stille Angriffsvektor der IA in der Produktion
Die Einbindung von IA-Agenten in Geschäftsprozesse hat einen praktischen Weg für Produktionssysteme und Daten eröffnet, die von Modellen aus zugänglich gemacht werden können: es...

Kritische Warnung: CVE-2026-58231 in SAP Commerce Cloud könnte Remote-Code Ausführung ermöglichen; Patch und dringende Minderung
Eine kritische Schwachstelle, die SAP Commerce Cloud beeinflusst, registriert als CVE-2026-58231 und mit maximaler Punktzahl 10.0 auf der CVSS-Skala werden Versuche kurz nach de...

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

HoneyMyte Updates CoolClient mit einem signierten Kerneltreiber, um Prozesse zu verstecken und den C2 Kanal zu schützen
Kaspersky hat eine Analyse veröffentlicht, die dem Schauspieler HoneyMyte (auch Mustang Panda) eine aktualisierte Version der CoolClient Backdoor, die eine signierte Kernel-Komp...

GeoServer auf Zero-Day Sicherheitsalarm in jsonArrayContains mit echtem Risiko der Remote-Ausführung
Das Open-Source-Projekt GeoServer verfügt über eine Null-Tage-Verwundbarkeit, die von Angreifern aktiv erforscht wird, nach den öffentlichen Ausschreibungen der Forscher und der...

AmnesiaStealer MacOS Malware, die Anmeldeinformationen stehlen und steuert Echtzeit-Browsersitzungen
Sicherheits-Forscher haben eine neue Malware-Familie auf macOS - genannt AmnesiaStealer - dokumentiert, die einen Dropper in Shell, einen Infostealer geschrieben in Rust und ein...