Критична вразливість у NGINX Plus та Open Source через обробку regex у директиві map

Вразливість CVE-2026-42533 у NGINX може призвести до DoS або виконання коду. Рекомендується оновлення та перевірка конфігурації.
CVE-2026-42533CVSS 9.2Web

Критична вразливість у NGINX Plus та Open Source через обробку regex у директиві map

Вразливість CVE-2026-42533 у NGINX може призвести до DoS або виконання коду. Рекомендується оновлення та перевірка конфігурації.

CVSS
9.2 CRITICAL
EPSS
88.23%
Активно використовується
немає в KEV
Продукт
-

Що відомо

В NGINX Plus та Open Source виявлено критичну вразливість, пов’язану з обробкою regex у директиві map, що може призвести до переповнення буфера та аварійного перезапуску процесу. Зловмисник може викликати відмову в обслуговуванні або потенційно виконати код на системах без ASLR або з можливістю його обходу.

Бізнес-вплив

Ця вразливість створює ризик відмови в обслуговуванні для веб-серверів на базі NGINX, що може призвести до простою сервісів і втрати доступності. У певних умовах можливе виконання шкідливого коду, що ставить під загрозу безпеку інфраструктури. Вразливість не впливає на контрольну площину, але критично важлива для захисту обробки HTTP-запитів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень від постачальника NGINX та оперативно застосувати патчі. Якщо оновлення недоступні, слід обмежити доступ до вразливих сервісів, переглянути журнали на предмет підозрілої активності та мінімізувати використання директив map з regex у конфігурації. Також варто оцінити можливість увімкнення ASLR для підвищення захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки