Alerta crítica: nginx bajo ataque por desbordamiento de heap a través de mapas basados en expresiones regulares y dos pasadas; actualiza ya

Autor: Publicada 4 min de lectura 174 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

F5 y el equipo de nginx han publicado correcciones para una vulnerabilidad crítica (CVE‑2026‑42533) que permite a un atacante remoto y sin autenticación provocar un desbordamiento de heap en los procesos worker mediante peticiones HTTP especialmente construidas. El fallo reside en el motor de scripts de nginx, que convierte directivas en cadenas en tiempo de petición usando una evaluación en dos pasadas que puede medir y luego escribir en un búfer mal dimensionado, y las actualizaciones están disponibles en nginx 1.30.4 (stable), 1.31.3 (mainline) y NGINX Plus 37.0.3.1; cualquier versión previa es potencialmente vulnerable.

La vulnerabilidad no es universal: aparece solo bajo una configuración concreta. Se necesita un mapa basado en expresiones regulares cuyo valor de salida se use en una expresión de cadena justo después de una captura numerada (por ejemplo $1) de una coincidencia previa. En ese patrón la primera pasada calcula cuántos bytes se necesitan y reserva un búfer, pero si entre medias se reevalúa otro regex (el del map) que sobreescribe el estado de las capturas, la segunda pasada copia datos más largos o distintos en un búfer demasiado pequeño. El desbordamiento y sus bytes proceden directamente de la petición, por lo que puede provocar desde un reinicio del worker (DoS) hasta, en condiciones donde ASLR está ausente o puede ser burlado, ejecución remota de código.

Alerta crítica: nginx bajo ataque por desbordamiento de heap a través de mapas basados en expresiones regulares y dos pasadas; actualiza ya
Imagen generada con IA.

F5 sitúa el impacto en 9.2 en la escala CVSS v4 (8.1 en la v3.1) y advierte que la complejidad del ataque es alta, pero los investigadores que reportaron el fallo han mostrado que en escenarios reales la vulnerabilidad puede facilitar técnicas para recuperar direcciones del heap y convertir un crash en un exploit más fiable. El rango de versiones afectadas cubre nginx desde la 0.9.6 hasta la 1.31.2, una huella que retrocede hasta 2011, cuando map ganó soporte regex.

Además del servidor central y NGINX Plus, F5 indica que componentes downstream como NGINX Ingress Controller, Gateway Fabric, App Protect WAF e Instance Manager están afectados, aunque al cierre de la nota todavía no se habían publicado builds corregidos para esas variantes. Esto deja en manos de administradores de entornos gestionados la necesidad de vigilar comunicaciones oficiales de sus proveedores y planificar mitigaciones temporales o despliegues coordinados.

La corrección definitiva es la actualización a las versiones publicadas: nginx 1.30.4 o 1.31.3, y NGINX Plus 37.0.3.1. Si no puedes parchear de inmediato, F5 propone como mitigación temporal cambiar mapas regex para usar capturas con nombre, una medida que cierra la vía principal descrita en el advisory. Sin embargo, uno de los investigadores que contribuyó al hallazgo ha advertido que esa mitigación puede no ser completa: detectó una variante que todavía alcanza un desbordamiento por una segunda ruta de código, por lo que la única corrección completa es aplicar la actualización oficial.

En la práctica, la respuesta recomendable para equipos de infraestructura y seguridad es doble: primero, hacer inventario urgente de configuraciones para encontrar mapas basados en regex cuyos variables se referencien en expresiones junto a capturas numeradas y, segundo, planificar e implementar la actualización de paquetes del servidor nginx y de cualquier producto enfocado que dependa de él. Busca en tus ficheros de configuración patrones que usen "map" con expresiones regulares y variables tipo $1/$2; si confirmas la combinación vulnerable, prioriza la mitigación o el parche inmediato.

Alerta crítica: nginx bajo ataque por desbordamiento de heap a través de mapas basados en expresiones regulares y dos pasadas; actualiza ya
Imagen generada con IA.

También conviene prepararse para la ventana de publicación de exploits: el investigador que amplió el reporte anunció que publicará un proof‑of‑concept 21 días tras el parche, y la experiencia reciente con otra falla similar (Rift) mostró que los exploits públicos pueden aparecer y pasar pronto a explotación activa. Por ello, además de parchear o mitigar, monitoriza los registros de acceso y errores en busca de peticiones anómalas a endpoints que puedan activar mapas o reescrituras, y aplica detección en la red para identificar patrones de sondeo masivo.

Para seguir fuentes y obtener las releases oficiales, consulta las notas de cambios de nginx y los canales de avisos de seguridad de tu proveedor. La página de cambios de nginx para las versiones afectadas aparece en sus notas oficiales, por ejemplo nginx 1.30.4 y nginx 1.31.3. También es prudente revisar el catálogo de vulnerabilidades conocidas del gobierno estadounidense para ver si la falla entra en una lista prioritaria: CISA Known Exploited Vulnerabilities.

En resumen, esta vulnerabilidad ejemplifica un patrón recurrente en nginx: un motor de evaluación en dos pasadas que confía en su propia medición puede fallar si el estado compartido es alterado entre pasadas. La acción más segura y responsable es actualizar cuanto antes; las mitigaciones sirven para ganar tiempo, no para sustituir el parche. Si gestionas entornos críticos, prioriza la detección en configuraciones, coordina parches en toda la cadena de suministro (incluidos controladores Ingress y WAFs) y mantén una vigilancia reforzada hasta que las versiones corregidas estén desplegadas en producción.

Cobertura

Relacionadas

Mas noticias del mismo tema.