Prehľad situácie
Spoločnosť F5 Networks vydala opravu kritickej zraniteľnosti v produktoch NGINX. Zraniteľnosť s hodnotením CVSS 9,2 umožňuje neautentizovanému vzdialenému útočníkovi za určitých podmienok vykonať DoS útok, a to potenciálne aj so spustením kódu, čo z nej robí vážnu hrozbu pre špecificky nakonfigurované systémy.
Technické detaily
CVE-2026-42533 (CVSS 9,2 – kritická)
Zraniteľnosť je typu heap-based buffer overflow (CWE-122). Neautentizovaný vzdialený útočník ju môže zneužiť zaslaním špeciálne upravených HTTP požiadaviek, čím spôsobí DoS a potenciálne aj vzdialené spustenie kódu.
Zraniteľnosť je zneužiteľná len na špecificky nakonfigurovaných systémoch, ktoré využívajú direktívu map s regulárnymi výrazmi (regex) v kombinácii s nekonvenčným poradím referencovania premenných. Nejde teda o plošne zneužiteľnú chybu, ale o problém viazaný na konkrétny typ konfigurácie.
Dotknuté produkty a opravené verzie
| Produkt | Opravená verzia |
|---|---|
| NGINX Plus | 37.0.3.1, R36 P7 |
| NGINX Open Source | 1.31.3, 1.30.4 |
| F5 WAF for NGINX | 5.13.4 |
| NGINX Gateway Fabric | 2.6.7 |
| NGINX Ingress Controller | 5.5.3, 2026-lts-r4 |
Kontext zneužitia
V súčasnosti nie sú hlásené informácie o aktívnom zneužívaní tejto zraniteľnosti. Riziko sa však týka predovšetkým prostredí s konkrétnym typom konfigurácie (direktíva map s regulárnymi výrazmi a nekonvenčným poradím premenných) — organizácie by si mali overiť, či ich nasadenie tento vzorec konfigurácie využíva.
Mitigácia a odporúčania
- Prioritne aktualizujte na opravenú verziu zodpovedajúcu vášmu produktu (pozri tabuľku vyššie).
- Ak okamžitá aktualizácia nie je možná, riziko možno dočasne zmierniť nasledovne:
- nahraďte nepomenované (anonymné) premenné pomenovanými premennými,
- obmedzte ich referencovanie výhradne na konfiguračný blok, v ktorom boli definované.
- Skontrolujte, či vaša konfigurácia využíva direktívu
maps regulárnymi výrazmi — ak áno, ide o prioritný cieľ na opravu alebo mitigáciu. - Po nasadení opravy alebo dočasnej mitigácie overte funkčnosť konfigurácie v testovacom prostredí, keďže úprava referencovania premenných môže ovplyvniť správanie aplikácie.
Záverečné hodnotenie
Vzhľadom na kritické hodnotenie CVSS 9,2 a možnosť vzdialeného spustenia kódu bez potreby autentizácie by mala byť aktualizácia týchto produktov považovaná za vysokú prioritu, najmä v prostrediach, ktoré zodpovedajú popísanému rizikovému konfiguračnému vzoru. Organizácie, ktoré nemôžu okamžite aktualizovať, by mali bezodkladne implementovať odporúčanú dočasnú mitigáciu.
Viac informácii: