F5 Networks opravuje kritickú zraniteľnosť v NGINX

Prehľad situácie

Spoločnosť F5 Networks vydala opravu kritickej zraniteľnosti v produktoch NGINX. Zraniteľnosť s hodnotením CVSS 9,2 umožňuje neautentizovanému vzdialenému útočníkovi za určitých podmienok vykonať DoS útok, a to potenciálne aj so spustením kódu, čo z nej robí vážnu hrozbu pre špecificky nakonfigurované systémy.

Technické detaily

CVE-2026-42533 (CVSS 9,2 – kritická)
Zraniteľnosť je typu heap-based buffer overflow (CWE-122). Neautentizovaný vzdialený útočník ju môže zneužiť zaslaním špeciálne upravených HTTP požiadaviek, čím spôsobí DoS a potenciálne aj vzdialené spustenie kódu.

Zraniteľnosť je zneužiteľná len na špecificky nakonfigurovaných systémoch, ktoré využívajú direktívu map s regulárnymi výrazmi (regex) v kombinácii s nekonvenčným poradím referencovania premenných. Nejde teda o plošne zneužiteľnú chybu, ale o problém viazaný na konkrétny typ konfigurácie.

Dotknuté produkty a opravené verzie

ProduktOpravená verzia
NGINX Plus37.0.3.1, R36 P7
NGINX Open Source1.31.3, 1.30.4
F5 WAF for NGINX5.13.4
NGINX Gateway Fabric2.6.7
NGINX Ingress Controller5.5.3, 2026-lts-r4

Kontext zneužitia

V súčasnosti nie sú hlásené informácie o aktívnom zneužívaní tejto zraniteľnosti. Riziko sa však týka predovšetkým prostredí s konkrétnym typom konfigurácie (direktíva map s regulárnymi výrazmi a nekonvenčným poradím premenných) — organizácie by si mali overiť, či ich nasadenie tento vzorec konfigurácie využíva.

Mitigácia a odporúčania

  • Prioritne aktualizujte na opravenú verziu zodpovedajúcu vášmu produktu (pozri tabuľku vyššie).
  • Ak okamžitá aktualizácia nie je možná, riziko možno dočasne zmierniť nasledovne:
    • nahraďte nepomenované (anonymné) premenné pomenovanými premennými,
    • obmedzte ich referencovanie výhradne na konfiguračný blok, v ktorom boli definované.
  • Skontrolujte, či vaša konfigurácia využíva direktívu map s regulárnymi výrazmi — ak áno, ide o prioritný cieľ na opravu alebo mitigáciu.
  • Po nasadení opravy alebo dočasnej mitigácie overte funkčnosť konfigurácie v testovacom prostredí, keďže úprava referencovania premenných môže ovplyvniť správanie aplikácie.

Záverečné hodnotenie

Vzhľadom na kritické hodnotenie CVSS 9,2 a možnosť vzdialeného spustenia kódu bez potreby autentizácie by mala byť aktualizácia týchto produktov považovaná za vysokú prioritu, najmä v prostrediach, ktoré zodpovedajú popísanému rizikovému konfiguračnému vzoru. Organizácie, ktoré nemôžu okamžite aktualizovať, by mali bezodkladne implementovať odporúčanú dočasnú mitigáciu.


Viac informácii:

https://my.f5.com/manage/s/article/K000162097

https://cwe.mitre.org/data/definitions/122.html