Выполнение произвольного кода в NGINX
Содержание
Уязвимое программное обеспечение
- NGINX Ingress Controller: от 5.0.0 до 5.5.3
- NGINX Instance Manager: от 2.17.0 до 2.22.1 включительно
- NGINX Plus: от R33 до R36 P7
- NGINX Open Source: от 1.30.0 до 1.30.4
- NGINX Gateway Fabric: от 2.0.0 до 2.6.7
- F5 WAF for NGINX: от 5.9.0 до 5.13.3 включительно
- NGINX App Protect WAF: от 4.11.0 до 4.16.0 включительно
Последствия эксплуатации
ACE: Выполнение произвольного кода
Common Vulnerability Scoring System
Рейтинг: ВЫСОКИЙ
Оценка: 8.1
Вектор: AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Вектор атаки: Сетевой
Сложность атаки: Высокая
Требуемые привилегии: Нет
Границы эксплуатации: Неизменный
Влияние на Конфиденциальность: Высокая
Влияние на Целостность: Высокая
Влияние на Доступность: Высокая
Метод эксплуатации
Манипулирование структурами данных.
Взаимодействие с пользователем: Отсутствует
Уменьшение последствий
Данная уязвимость устраняется официальным патчем вендора.
Наличие обновления: Есть
Common Weakness Enumeration
CWE: CWE-122
Описание: Переполнение буфера в динамической памяти
Ссылки
- https://my.f5.com/manage/s/article/K000162097
- https://1275.ru/vulnerability/vyshel-patch-dlya-nginx-tri-kriticheskie-uyazvimosti-zakryty-v-versiyah-1-30-4-i-1-31-3_32184
- https://github.com/0xCyberstan/CVE-2026-42533-Config-Scanner
- https://bdu.fstec.ru/vul/2026-09927