Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
F5 et l'équipe nginx ont publié des corrections pour la vulnérabilité critique (CVE-2026-42533) qui permet à un attaquant distant et non authentifié de causer un débordement de tas dans les processus du worker par des requêtes HTTP spécialement construites. L'échec réside dans le moteur de scripts nginx, qui convertit les directives en chaînes en temps de demande en utilisant une évaluation à deux passages qui peut être mesurée puis écrite dans un tampon mal dimensionné, et des mises à jour sont disponibles en nginx 1.30.4 (stable), 1.31.3 (mainline) et NGINX Plus 37.0.3.1; toute version précédente est potentiellement vulnérable.
La vulnérabilité n'est pas universelle : elle n'apparaît que dans une configuration spécifique. Une carte basée sur des expressions régulières est nécessaire dont la valeur de sortie est utilisée dans une expression en chaîne juste après une capture numérotée (par exemple 1 $) d'une correspondance précédente. Dans ce modèle, le premier passe calcule le nombre d'octets nécessaires et réserve un tampon, mais si un autre regex (celui de la carte) est réévalué entre des moyens qui écrasent l'état des captures, la seconde copie plus longue ou différentes données dans un tampon trop petite. Le débordement et ses octets viennent directement de la requête, de sorte qu'il peut provoquer d'un redémarrage du travailleur (DoS) à, dans les conditions où ASLR est absent ou peut être moqué, exécution de code à distance.

F5 place l'impact à 9,2 sur l'échelle CVSS v4 (8.1 sur la v3.1) et avertit que la complexité de l'attaque est élevée, mais les chercheurs qui ont signalé l'échec ont montré que dans les scénarios réels la vulnérabilité peut faciliter les techniques pour récupérer les directions du tas et transformer une fissure en une explosion plus fiable. La gamme des versions affectées couvre nginx de 0.9.6 à 1.31.2, une impression qui remonte à 2011, quand la carte a gagné le support de regex.
Outre le serveur central et NGINX Plus, F5 indique que des composants en aval tels que NGINX Ingress Controller, Gateway Fabric, App Protect WAF et Instance Manager sont affectés, bien qu'à la fin de la note aucun bâtiment corrigé pour ces variantes n'ait encore été publié. Cela laisse la nécessité de surveiller les communications officielles de leurs fournisseurs et de planifier l'atténuation temporaire ou le déploiement coordonné à la direction.
La correction finale est la mise à jour des versions publiées : nginx 1.36,4 ou 1.31,3, et NGINX Plus 37.0.3.1. Si vous ne pouvez pas vous garer immédiatement, F5 propose comme atténuation temporaire de modifier les cartes régex pour utiliser la capture de noms, une mesure qui ferme la voie principale décrite dans l'avis. Cependant, l'un des chercheurs qui a contribué à la constatation a mis en garde contre le fait que de telles mesures d'atténuation peuvent ne pas être complètes : il a détecté une variante qui atteint encore un débordement par une deuxième voie de code, de sorte que la seule correction complète est d'appliquer la mise à jour officielle.
Dans la pratique, la réponse recommandée pour l'infrastructure et le matériel de sécurité est double : premièrement, faire un inventaire urgent des configurations pour trouver des cartes basées sur le régex dont les variables se réfèrent aux expressions ainsi qu'aux captures numérotées et, deuxièmement, planifier et mettre en œuvre la mise à jour des paquets du serveur nginx et de tout produit ciblé qui en dépend. Rechercher dans vos fichiers de configuration des modèles utilisant "map" avec des expressions régulières et taper $1 / $2 variables; si vous confirmez la combinaison vulnérable, prioriser l'atténuation immédiate ou patch.

Il convient également de préparer la fenêtre de publication sur l'explosion: le chercheur qui a élargi le rapport a annoncé qu'il publierait une preuve de concept 21 jours après le patch, et l'expérience récente avec un autre échec similaire (Rift) a montré que les exploits publics peuvent apparaître et passer bientôt à l'exploitation active. Par conséquent, en plus de la correction ou de l'atténuation, il surveille les dossiers d'accès et les erreurs dans la recherche de demandes anormales aux paramètres qui peuvent activer des cartes ou des réécritures, et applique la détection réseau pour identifier les profils d'enquête de masse.
Pour suivre les sources et obtenir des versions officielles, vérifiez les notes de changement de nginx et les canaux d'avis de sécurité de votre fournisseur. La page de changement de nginx pour les versions touchées apparaît dans vos notes officielles, par exemple nginx 1,30.4 et Nginx 1,31,3. Il est également prudent d'examiner le catalogue des vulnérabilités connues du gouvernement américain pour voir si l'échec fait partie des priorités : CISA Vulnérabilités exploitées connues.
Bref, cette vulnérabilité illustre un modèle récurrent en nginx : un moteur d'évaluation à deux passages qui fait confiance à sa propre mesure peut échouer si l'état partagé est modifié entre le passé. La mesure la plus sûre et la plus responsable est de mettre à jour le plus rapidement possible; l'atténuation est utilisée pour gagner du temps, et non pour remplacer le patch.. Si vous gérez des environnements critiques, priorisez la détection dans les configurations, coordonnez les correctifs tout au long de la chaîne d'approvisionnement (y compris les pilotes Ingress et WAF) et maintenez une surveillance accrue jusqu'à ce que les versions corrigées soient déployées en production.
Autres
Plus de nouvelles sur le même sujet.

Alerte critique GitLab : correctifs de correctifs d'urgence CVE-2026-19478 permettant de modifier ou d'éliminer des projets publics sans références
GitLab a publié un patch d'urgence le 17 août 2026 pour corriger la vulnérabilité critique de son logiciel auto-organisé (Community and Enterprise Edition) qui, dans certaines c...

Lorsque le serveur MCP conserve vos identifiants : le vecteur d'attaque silencieux de l'IA en production
L'incorporation des agents d'IA dans les processus commerciaux a ouvert une voie pratique pour que les systèmes de production et les données soient accessibles à partir de modèl...

Alerte critique: CVE-2026-58231 dans SAP Commerce Cloud pourrait permettre l'exécution de code à distance; patch et atténuation urgente
Une vulnérabilité critique qui affecte SAP Commerce Cloud, enregistré comme CVE-2026-58231 et avec un score maximum de 10,0 sur l'échelle CVSS, il est exploité des tentatives pe...

L'achat massif de domaines expirés entraîne la fraude, les logiciels malveillants et le pirate de streaming: l'entreprise derrière le dropcatch
Un rapport de renseignement sur le DNS publié par Infoblox et diffusé par des médias spécialisés confirme que les criminels achètent des domaines à grande échelle expirés - les ...

Mises à jour HoneyMyte CoolClient avec un pilote de noyau signé pour cacher les processus et protéger le canal C2
Kaspersky a publié une analyse qui attribue à l'acteur connu sous le nom de HoneyMyte (également Mustang Panda) une version mise à jour de la porte arrière CoolClient qui intègr...

GeoServer sur alerte de vulnérabilité de zéro jour dans jsonArrayContient un risque réel d'exécution à distance
Selon les alertes publiques des chercheurs et la société de renseignement watchTowr, le projet GeoServer a une vulnérabilité de zéro jour qui est activement explorée par les agr...

AmnesiaStealer MacOS malware qui vole les identifiants et contrôle les sessions de navigateur en temps réel
Les chercheurs en sécurité ont documenté une nouvelle famille de logiciels malveillants visant macOS - appelé AmnesiaStealer - qui combine une goutteuse en shell, un infostealer...