Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
F5 y el equipo de nginx han publicado correcciones para una vulnerabilidad crítica (CVE‑2026‑42533) que permite a un atacante remoto y sin autenticación provocar un desbordamiento de heap en los procesos worker mediante peticiones HTTP especialmente construidas. El fallo reside en el motor de scripts de nginx, que convierte directivas en cadenas en tiempo de petición usando una evaluación en dos pasadas que puede medir y luego escribir en un búfer mal dimensionado, y las actualizaciones están disponibles en nginx 1.30.4 (stable), 1.31.3 (mainline) y NGINX Plus 37.0.3.1; cualquier versión previa es potencialmente vulnerable.
La vulnerabilidad no es universal: aparece solo bajo una configuración concreta. Se necesita un mapa basado en expresiones regulares cuyo valor de salida se use en una expresión de cadena justo después de una captura numerada (por ejemplo $1) de una coincidencia previa. En ese patrón la primera pasada calcula cuántos bytes se necesitan y reserva un búfer, pero si entre medias se reevalúa otro regex (el del map) que sobreescribe el estado de las capturas, la segunda pasada copia datos más largos o distintos en un búfer demasiado pequeño. El desbordamiento y sus bytes proceden directamente de la petición, por lo que puede provocar desde un reinicio del worker (DoS) hasta, en condiciones donde ASLR está ausente o puede ser burlado, ejecución remota de código.

F5 sitúa el impacto en 9.2 en la escala CVSS v4 (8.1 en la v3.1) y advierte que la complejidad del ataque es alta, pero los investigadores que reportaron el fallo han mostrado que en escenarios reales la vulnerabilidad puede facilitar técnicas para recuperar direcciones del heap y convertir un crash en un exploit más fiable. El rango de versiones afectadas cubre nginx desde la 0.9.6 hasta la 1.31.2, una huella que retrocede hasta 2011, cuando map ganó soporte regex.
Además del servidor central y NGINX Plus, F5 indica que componentes downstream como NGINX Ingress Controller, Gateway Fabric, App Protect WAF e Instance Manager están afectados, aunque al cierre de la nota todavía no se habían publicado builds corregidos para esas variantes. Esto deja en manos de administradores de entornos gestionados la necesidad de vigilar comunicaciones oficiales de sus proveedores y planificar mitigaciones temporales o despliegues coordinados.
La corrección definitiva es la actualización a las versiones publicadas: nginx 1.30.4 o 1.31.3, y NGINX Plus 37.0.3.1. Si no puedes parchear de inmediato, F5 propone como mitigación temporal cambiar mapas regex para usar capturas con nombre, una medida que cierra la vía principal descrita en el advisory. Sin embargo, uno de los investigadores que contribuyó al hallazgo ha advertido que esa mitigación puede no ser completa: detectó una variante que todavía alcanza un desbordamiento por una segunda ruta de código, por lo que la única corrección completa es aplicar la actualización oficial.
En la práctica, la respuesta recomendable para equipos de infraestructura y seguridad es doble: primero, hacer inventario urgente de configuraciones para encontrar mapas basados en regex cuyos variables se referencien en expresiones junto a capturas numeradas y, segundo, planificar e implementar la actualización de paquetes del servidor nginx y de cualquier producto enfocado que dependa de él. Busca en tus ficheros de configuración patrones que usen "map" con expresiones regulares y variables tipo $1/$2; si confirmas la combinación vulnerable, prioriza la mitigación o el parche inmediato.

También conviene prepararse para la ventana de publicación de exploits: el investigador que amplió el reporte anunció que publicará un proof‑of‑concept 21 días tras el parche, y la experiencia reciente con otra falla similar (Rift) mostró que los exploits públicos pueden aparecer y pasar pronto a explotación activa. Por ello, además de parchear o mitigar, monitoriza los registros de acceso y errores en busca de peticiones anómalas a endpoints que puedan activar mapas o reescrituras, y aplica detección en la red para identificar patrones de sondeo masivo.
Para seguir fuentes y obtener las releases oficiales, consulta las notas de cambios de nginx y los canales de avisos de seguridad de tu proveedor. La página de cambios de nginx para las versiones afectadas aparece en sus notas oficiales, por ejemplo nginx 1.30.4 y nginx 1.31.3. También es prudente revisar el catálogo de vulnerabilidades conocidas del gobierno estadounidense para ver si la falla entra en una lista prioritaria: CISA Known Exploited Vulnerabilities.
En resumen, esta vulnerabilidad ejemplifica un patrón recurrente en nginx: un motor de evaluación en dos pasadas que confía en su propia medición puede fallar si el estado compartido es alterado entre pasadas. La acción más segura y responsable es actualizar cuanto antes; las mitigaciones sirven para ganar tiempo, no para sustituir el parche. Si gestionas entornos críticos, prioriza la detección en configuraciones, coordina parches en toda la cadena de suministro (incluidos controladores Ingress y WAFs) y mantén una vigilancia reforzada hasta que las versiones corregidas estén desplegadas en producción.
Relacionadas
Mas noticias del mismo tema.

Alerta crítica en GitLab: parche de emergencia corrige CVE-2026-19478 permitiendo modificar o eliminar proyectos públicos sin credenciales
GitLab publicó el 17 de agosto de 2026 un parche de emergencia para corregir una vulnerabilidad crítica en su software autoalojado (Community y Enterprise Edition) que, en deter...

Cuando el servidor MCP guarda tus credenciales: el vector de ataque silencioso de la IA en producción
La incorporación de agentes de IA en procesos empresariales ha abierto una vía práctica para que sistemas y datos en producción sean accesibles desde los modelos: se llama Model...

Alerta crítica: CVE-2026-58231 en SAP Commerce Cloud podría permitir ejecución remota de código; parche y mitigaciones urgentes
Una vulnerabilidad crítica que afecta a SAP Commerce Cloud, registrada como CVE-2026-58231 y con puntuación máxima 10.0 en la escala CVSS, está siendo objeto de intentos de expl...

La compra masiva de dominios expirados impulsa fraude, malware y streaming pirata: el negocio detrás del dropcatch
Un informe de inteligencia sobre DNS divulgado por Infoblox y difundido por medios especializados confirma que los delincuentes están comprando dominios expirados a gran escala ...

HoneyMyte actualiza CoolClient con un driver de kernel firmado para ocultar procesos y proteger el canal C2
Kaspersky ha publicado un análisis que atribuye al actor conocido como HoneyMyte (también Mustang Panda) una versión actualizada del backdoor CoolClient que incorpora un compone...

GeoServer en alerta por vulnerabilidad de día cero en jsonArrayContains con riesgo real de ejecución remota
El proyecto de código abierto GeoServer tiene una vulnerabilidad de día cero que está siendo activamente explorada por atacantes, según alertas públicas de investigadores y la f...

AmnesiaStealer el malware de macOS que roba credenciales y controla sesiones de navegador en tiempo real
Investigadores de seguridad han documentado una nueva familia de malware dirigida a macOS —denominada AmnesiaStealer— que combina un dropper en shell, un infostealer escrito en ...