【已复现】Nginxngx_http_dav_module堆缓冲区溢出漏洞(CVE-2026-27654)安全风险通告

admin 2026-04-16 05:02:38 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 奇安信CERT通报Nginxngxhttpdavmodule堆缓冲区溢出漏洞(CVE-2026-27654),该漏洞在WebDAV的MOVE/COPY方法处理时因路径映射整数下溢导致堆溢出,影响特定配置的Nginx版本。攻击者可实现任意文件读写、远程代码执行或拒绝服务。建议立即更新至安全版本或禁用davmethods指令,并提供临时缓解措施。 综合评分: 85 文章分类: 漏洞分析,WEB安全,应急响应,解决方案,安全运营


cover_image

【已复现】Nginx ngx_http_dav_module 堆缓冲区溢出漏洞(CVE-2026-27654)安全风险通告

奇安信 CERT

2026年4月13日 12:17 北京

在小说阅读器读本章

去阅读

● 点击↑蓝字关注我们,获取更多安全风险通告


| | | | | | — | — | — | — | | 漏洞概述 | | | | | 漏洞名称 | Nginx ngx_http_dav_module 堆缓冲区溢出漏洞 | | | | 漏洞编号 | QVD-2026-15634,CVE-2026-27654 | | | | 公开时间 | 2026-03-24 | 影响量级 | 万级 | | 奇安信评级 | 高危 | CVSS 3.1分数 | 8.2 | | 威胁类型 | 代码执行、拒绝服务 | 利用可能性 | | | POC状态 | 已公开 | 在野利用状态 | 未发现 | | EXP状态 | 已公开 | 技术细节状态 | 已公开 | | 危害描述:攻击者可利用该漏洞,通过构造特殊 HTTP 请求实现任意文件读写、部署 Webshell 并最终达成远程代码执行(RCE),或造成 NGINX worker 进程崩溃导致拒绝服务。 | | | |

01

漏洞详情

>>>>

影响组件

NGINX 是一款高性能、轻量级的开源 Web 服务器与反向代理服务,广泛用于静态资源托管、负载均衡、API 网关、缓存加速等场景,支持 HTTP/HTTPS、WebDAV、HTTP/3 等多种协议,具备高并发、低资源占用、模块化扩展等特性,是全球互联网主流的服务端基础软件,被政企、云厂商、互联网企业大量部署。其 ngx_http_dav_module 为 WebDAV 扩展模块,提供文件 COPY/MOVE/DELETE 等管理能力,常用于文件服务与协同场景。

>>>>

漏洞描述

近日,奇安信CERT监测到官方修复Nginx ngx_http_dav_module 堆缓冲区溢出漏洞(CVE-2026-27654),该漏洞源于处理 WebDAV 协议的 MOVE 或 COPY 方法时,ngx_http_map_uri_to_path 函数对 Destination 头部进行路径映射时出现无符号整数下溢,导致堆缓冲区溢出。该漏洞影响使用 dav_methods 启用 COPY 或 MOVE 方法、结合前缀 location(非正则表达式)和 alias 指令的配置场景。攻击者可利用该漏洞,通过构造特殊 HTTP 请求实现任意文件读写、部署 Webshell 并最终达成远程代码执行(RCE),或造成 NGINX worker 进程崩溃导致拒绝服务。目前该漏洞PoC和技术细节已公开。鉴于该漏洞aarch64架构上的利用脚本已公开,建议客户尽快做好自查及防护。

>>>>

利用条件

1.已编译并启用 ngx_http_dav_module 模块;

2.配置文件中使用 alias 指令定义位置块;

3.该位置块配置了 dav_methods COPY 或 dav_methods MOVE 指令;

4.该位置块必须使用前缀位置(非正则表达式)。

02

影响范围

>>>>

影响版本

0.5.13 <= NGINX Open Source <= 0.9.7

1.0.0 <= NGINX Open Source < 1.28.3

1.29.0 <= NGINX Open Source < 1.29.7

R32 <= NGINX Plus < R32 P5

NGINX Plus R33 所有版本

NGINX Plus R34 所有版本

R35 <= NGINX Plus < R35 P2

R36 <= NGINX Plus < R36 P3

>>>>

其他受影响组件

03

复现情况

目前,奇安信威胁情报中心安全研究员已成功复现Nginx ngx_http_dav_module 堆缓冲区溢出漏洞(CVE-2026-27654),截图如下:

04

处置建议

>>>>

安全更新

官方已发布安全补丁,请及时更新至最新版本:

NGINX Open Source 1.* >= 1.28.3

NGINX Open Source 1.29 .* >= 1.29.7

NGINX Plus R32 >= R32 P5

NGINX Plus R35 >= R35 P2

NGINX Plus R36 >= R36 P3

下载地址:

https://my.f5.com/manage/s/article/K000160382

修复缓解措施:

1.若业务无需 WebDAV,立即移除 dav_methods 指令或完全禁用 ngx_http_dav_module 模块(推荐 dav_methods PUT DELETE MKCOL;)。

2.临时将 alias 指令替换为 root 指令,或避免 alias 与 DAV 方法组合使用。

05

参考资料

[1]https://my.f5.com/manage/s/article/K000160382

06

时间线

2026年04月13日,奇安信 CERT发布安全风险通告。

07

漏洞情报服务

奇安信ALPHA威胁分析平台已支持漏洞情报订阅服务:

奇安信 CERT

致力于第一时间为企业级用户提供权威漏洞情报和有效解决方案。

点击↓阅读原文,到ALPHA威胁分析平台订阅更多漏洞信息。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:奇安信 CERT 《【已复现】Nginx ngxhttpdav_module 堆缓冲区溢出漏洞(CVE-2026-27654)安全风险通告》

萌新快来,免费领NISP了 网络安全文章

萌新快来,免费领NISP了

文章总结: 莫白AI安全团队推出面向新手的网络安全培训课程,主打逻辑漏洞挖掘与AI工具开发方向。课程由6年红队经验讲师授课,提供直播教学与1v1指导,价格为41
评论:0   参与:  0