CVE-2026-42533: Выполнение произвольного кода в NGINX

CVE

Выполнение произвольного кода в NGINX

Уязвимое программное обеспечение

  • NGINX Ingress Controller: от 5.0.0 до 5.5.3
  • NGINX Instance Manager: от 2.17.0 до 2.22.1 включительно
  • NGINX Plus: от R33 до R36 P7
  • NGINX Open Source: от 1.30.0 до 1.30.4
  • NGINX Gateway Fabric: от 2.0.0 до 2.6.7
  • F5 WAF for NGINX: от 5.9.0 до 5.13.3 включительно
  • NGINX App Protect WAF: от 4.11.0 до 4.16.0 включительно

Последствия эксплуатации

ACE: Выполнение произвольного кода

Common Vulnerability Scoring System

Рейтинг: ВЫСОКИЙ
Оценка: 8.1
Вектор: AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Вектор атаки: Сетевой
Сложность атаки: Высокая
Требуемые привилегии: Нет
Границы эксплуатации: Неизменный
Влияние на Конфиденциальность: Высокая
Влияние на Целостность: Высокая
Влияние на Доступность: Высокая

Метод эксплуатации

Манипулирование структурами данных.
Взаимодействие с пользователем: Отсутствует

Уменьшение последствий

Данная уязвимость устраняется официальным патчем вендора.
Наличие обновления: Есть

Common Weakness Enumeration

CWE: CWE-122
Описание: Переполнение буфера в динамической памяти

Ссылки

Комментарии: 0