NGINX代码执行漏洞CVE-2026-42533修复,另有两个内存漏洞同期修复

admin 2026-07-19 05:11:00 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: F5发布NGINX三个内存安全漏洞补丁,最严重为CVE-2026-42533map指令堆溢出漏洞,CVSS9.2分,可导致代码执行。另两个漏洞为slice模块未初始化内存与SSI模块Use-After-Free。受影响版本包括NGINXOpenSource1.31.2及1.30.0-1.30.3等。建议升级至修复版本或采用配置调整作为临时缓解措施。 综合评分: 90 文章分类: 漏洞分析,安全工具,解决方案


cover_image

NGINX 代码执行漏洞 CVE-2026-42533 修复,另有两个内存漏洞同期修复

sec随谈 sec随谈

sec随谈

2026年7月16日 10:38 北京

在小说阅读器读本章

去阅读

摘要

F5 已针对 NGINX Plus 及 NGINX Open Source 中的三个内存安全漏洞发布了修复补丁。其中最严重的是存在于 map 指令中的 CVE-2026-42533 NGINX 代码执行漏洞,在 CVSS v4.0 评分体系下评分达到9.2分(严重级别)。目前相应的修复版本已可获取。

为何重要

NGINX 承载着全球相当大比例的网络流量。这三个漏洞均存在于数据平面之中,因此未经身份验证的攻击者可通过精心构造的 HTTP 请求触及这些漏洞。此外,这些漏洞还波及下游产品,例如 NGINX Ingress Controller、NGINX Gateway Fabric、NGINX App Protect WAF 以及 NGINX Instance Manager。F5 方面尚未确认这三个问题中的任何一个存在在野利用或公开概念验证代码的情况。

攻击原理

CVE-2026-42533:map 指令中的堆溢出漏洞

当 map 指令使用正则表达式匹配,且某个字符串表达式在 map 输出变量之前引用了该 map 的正则捕获变量时,便会触发此漏洞。在特定条件下,字符串表达式中的一个不可缓存变量可能产生相同的结果。根据 F5 发布的相关公告集以及专门的 K000162097 安全公告,精心构造的请求随后可在工作进程(worker process)中触发堆缓冲区溢出。此类崩溃通常会导致工作进程重启。然而,当 ASLR(地址空间布局随机化)被禁用或被绕过时,攻击者便可借此实现 NGINX 代码执行。

CVE-2026-60005:slice 模块中的未初始化内存漏洞

第二个漏洞存在于 ngx_http_slice_module 模块中,该模块默认处于关闭状态。当 slice 指令在使用未命名正则捕获的情况下运行,或发生后台缓存更新时,该漏洞便会显现。未经身份验证的攻击者可借此触发工作进程中的未初始化内存访问,进而可能导致有限的内存信息泄露或进程重启。F5 将该漏洞评为高危级别,在 CVSS v4.0 评分体系下为8.8分。

CVE-2026-56434:SSI 模块中的 Use-After-Free 漏洞

第三个漏洞需要同时满足以下条件才会触发:启用服务器端包含(Server-Side Includes)功能、配置 proxy_pass,且 proxy_buffering 设置为关闭状态。根据安全公告 K000162098,具备对上游响应进行中间人(MITM)控制能力的攻击者,可借此在工作进程中触发一个 use-after-free 漏洞,进而可能导致有限的内存篡改或进程重启。该漏洞在 CVSS v4.0 评分体系下为8.3分(高危)。

受影响版本

NGINX Open Source 1.31.2版本,以及1.30.0至1.30.3版本均受上述三个 CVE 漏洞影响。NGINX Plus 37.0.0.1至37.0.2.1版本,以及 R33至R36各发行版本同样受到影响。此外,F5 还列出了受影响的其他产品,包括 NGINX Instance Manager 2.17.0至2.22.1版本、F5 WAF for NGINX 5.9.0至5.13.3版本、NGINX App Protect WAF 4.x及5.x系列版本、NGINX Gateway Fabric 1.x及2.x系列版本,以及多个 NGINX Ingress Controller 分支版本。据厂商介绍,其他 NGINX 产品不受此次漏洞影响。

补丁与缓解措施

请将 NGINX Open Source 升级至1.31.3或1.30.4版本。NGINX Plus 用户应升级至37.0.3.1或 R36 P7版本。相关修复同样已应用于 NGINX Gateway Fabric 2.6.7版本,以及 NGINX Ingress Controller 5.5.3或2026-lts-r4版本。若目前无法立即完成补丁部署,F5 建议采取配置调整作为临时应对措施:将未命名的正则捕获替换为命名捕获,并仅在包含该正则匹配的代码块内部引用这些捕获变量。这一单一改动便可在您安排升级计划期间,同时缓解 NGINX 代码执行漏洞及 slice 模块漏洞带来的风险。

参考链接:

https://my.f5.com/manage/s/article/K000162100


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:sec随谈 sec随谈 sec随谈《NGINX 代码执行漏洞 CVE-2026-42533 修复,另有两个内存漏洞同期修复》

评论:0   参与:  0