文章总结: 奇安信CERT通报Nginxngxhttpdavmodule堆缓冲区溢出漏洞(CVE-2026-27654),该漏洞在WebDAV的MOVE/COPY方法处理时因路径映射整数下溢导致堆溢出,影响特定配置的Nginx版本。攻击者可实现任意文件读写、远程代码执行或拒绝服务。建议立即更新至安全版本或禁用davmethods指令,并提供临时缓解措施。 综合评分: 85 文章分类: 漏洞分析,WEB安全,应急响应,解决方案,安全运营
【已复现】Nginx ngx_http_dav_module 堆缓冲区溢出漏洞(CVE-2026-27654)安全风险通告
奇安信 CERT
2026年4月13日 12:17 北京
在小说阅读器读本章
去阅读
● 点击↑蓝字关注我们,获取更多安全风险通告
| | | | | | — | — | — | — | | 漏洞概述 | | | | | 漏洞名称 | Nginx ngx_http_dav_module 堆缓冲区溢出漏洞 | | | | 漏洞编号 | QVD-2026-15634,CVE-2026-27654 | | | | 公开时间 | 2026-03-24 | 影响量级 | 万级 | | 奇安信评级 | 高危 | CVSS 3.1分数 | 8.2 | | 威胁类型 | 代码执行、拒绝服务 | 利用可能性 | 高 | | POC状态 | 已公开 | 在野利用状态 | 未发现 | | EXP状态 | 已公开 | 技术细节状态 | 已公开 | | 危害描述:攻击者可利用该漏洞,通过构造特殊 HTTP 请求实现任意文件读写、部署 Webshell 并最终达成远程代码执行(RCE),或造成 NGINX worker 进程崩溃导致拒绝服务。 | | | |
01
漏洞详情
>>>>
影响组件
NGINX 是一款高性能、轻量级的开源 Web 服务器与反向代理服务,广泛用于静态资源托管、负载均衡、API 网关、缓存加速等场景,支持 HTTP/HTTPS、WebDAV、HTTP/3 等多种协议,具备高并发、低资源占用、模块化扩展等特性,是全球互联网主流的服务端基础软件,被政企、云厂商、互联网企业大量部署。其 ngx_http_dav_module 为 WebDAV 扩展模块,提供文件 COPY/MOVE/DELETE 等管理能力,常用于文件服务与协同场景。
>>>>
漏洞描述
近日,奇安信CERT监测到官方修复Nginx ngx_http_dav_module 堆缓冲区溢出漏洞(CVE-2026-27654),该漏洞源于处理 WebDAV 协议的 MOVE 或 COPY 方法时,ngx_http_map_uri_to_path 函数对 Destination 头部进行路径映射时出现无符号整数下溢,导致堆缓冲区溢出。该漏洞影响使用 dav_methods 启用 COPY 或 MOVE 方法、结合前缀 location(非正则表达式)和 alias 指令的配置场景。攻击者可利用该漏洞,通过构造特殊 HTTP 请求实现任意文件读写、部署 Webshell 并最终达成远程代码执行(RCE),或造成 NGINX worker 进程崩溃导致拒绝服务。目前该漏洞PoC和技术细节已公开。鉴于该漏洞aarch64架构上的利用脚本已公开,建议客户尽快做好自查及防护。
>>>>
利用条件
1.已编译并启用 ngx_http_dav_module 模块;
2.配置文件中使用 alias 指令定义位置块;
3.该位置块配置了 dav_methods COPY 或 dav_methods MOVE 指令;
4.该位置块必须使用前缀位置(非正则表达式)。
02
影响范围
>>>>
影响版本
0.5.13 <= NGINX Open Source <= 0.9.7
1.0.0 <= NGINX Open Source < 1.28.3
1.29.0 <= NGINX Open Source < 1.29.7
R32 <= NGINX Plus < R32 P5
NGINX Plus R33 所有版本
NGINX Plus R34 所有版本
R35 <= NGINX Plus < R35 P2
R36 <= NGINX Plus < R36 P3
>>>>
其他受影响组件
无
03
复现情况
目前,奇安信威胁情报中心安全研究员已成功复现Nginx ngx_http_dav_module 堆缓冲区溢出漏洞(CVE-2026-27654),截图如下:
04
处置建议
>>>>
安全更新
官方已发布安全补丁,请及时更新至最新版本:
NGINX Open Source 1.* >= 1.28.3
NGINX Open Source 1.29 .* >= 1.29.7
NGINX Plus R32 >= R32 P5
NGINX Plus R35 >= R35 P2
NGINX Plus R36 >= R36 P3
下载地址:
https://my.f5.com/manage/s/article/K000160382
修复缓解措施:
1.若业务无需 WebDAV,立即移除 dav_methods 指令或完全禁用 ngx_http_dav_module 模块(推荐 dav_methods PUT DELETE MKCOL;)。
2.临时将 alias 指令替换为 root 指令,或避免 alias 与 DAV 方法组合使用。
05
参考资料
[1]https://my.f5.com/manage/s/article/K000160382
06
时间线
2026年04月13日,奇安信 CERT发布安全风险通告。
07
漏洞情报服务
奇安信ALPHA威胁分析平台已支持漏洞情报订阅服务:
奇安信 CERT
致力于第一时间为企业级用户提供权威漏洞情报和有效解决方案。
点击↓阅读原文,到ALPHA威胁分析平台订阅更多漏洞信息。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:奇安信 CERT 《【已复现】Nginx ngxhttpdav_module 堆缓冲区溢出漏洞(CVE-2026-27654)安全风险通告》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论