文章总结: F5披露了三个影响NGINXPlus和OpenSource的高危漏洞,最严重的是CVE-2026-42533堆缓冲区溢出漏洞,CVSS评分8.1/9.2,可导致远程代码执行。其他漏洞包括未初始化内存泄漏和释放后使用。受影响产品包括NGINXPlus37.x、OpenSource1.x及多个组件,已在特定版本中修复。建议用户立即修补,尤其是使用map指令或SSI模块的部署。 综合评分: 88 文章分类: 漏洞分析,安全工具,解决方案,漏洞预警,网络安全
NGINX曝三枚高危漏洞,最严重可远程执行代码
FreeBuf
2026年7月17日 18:00 上海
在小说阅读器读本章
去阅读
F5 披露了三个影响 NGINX Plus 和 NGINX Open Source 的高危漏洞,警告未认证攻击者可能利用这些漏洞触发内存破坏、使工作进程崩溃,或在最坏情况下执行任意代码。
这些漏洞于 2026 年 7 月 15 日发布,影响广泛使用的 NGINX 组件,包括 Ingress Controller(入口控制器)、Gateway Fabric(网关框架)、App Protect WAF(应用防护 Web 应用防火墙)以及 Instance Manager(实例管理器)。
Part01
漏洞一:堆缓冲区溢出
三个漏洞中最为严重的是 CVE-2026-42533,其 CVSS v3.1 评分为 8.1(高危),CVSS v4.0 评分为 9.2(严重)。问题根源在于 map 指令处理正则匹配时,当字符串表达式在 map 输出变量之前引用了捕获变量,攻击者可发送构造的 HTTP 请求来触发 NGINX 工作进程中的堆缓冲区溢出(CWE-122)。
除了导致服务崩溃,F5 还警告攻击者可能实现在禁用或绕过地址空间布局随机化(ASLR)的系统上执行代码。F5 建议将未命名的正则捕获替换为命名捕获作为缓解措施。
Part02
漏洞二:未初始化内存泄漏
此漏洞(CVSS v3.1 8.2 / v4.0 8.8)影响 ngx_http_slice_module 模块,该模块默认未启用,需使用 --with-http_slice_module 构建标志才能开启。
当 slice 指令与未命名的正则捕获配合使用,或在后台缓存更新期间,攻击者可以访问未初始化的内存,造成数据有限泄露或导致工作进程重启。缓解措施同样是使用命名捕获。
Part03
漏洞三:释放后使用
该漏洞评级为中危/高危(CVSS v3.1 6.5,CVSS v4.0 8.3),影响 ngx_http_ssi_module 模块。当服务器端包含(Server-Side Includes)与 proxy_pass 及 proxy_buffering off 一同使用时,存在此问题。
控制上游响应的中间人攻击者可能触发释放后使用(CWE-416),导致有限的内存修改或崩溃。目前除打补丁外,无其他缓解措施。
Part04
受影响产品与修复建议
上述三个漏洞均影响以下版本范围:
1. NGINX Plus(37.x):已在 37.0.3.1 中修复
2. NGINX Open Source(1.x):已在 1.31.3 / 1.30.4 中修复
3. NGINX Ingress Controller、Gateway Fabric、App Protect WAF 及 Instance Manager:也受影响,各分支的修复程序正在陆续推出(部分分支仍在等待补丁)
值得注意的是,BIG-IP、BIG-IQ、F5 Distributed Cloud、F5OS 和 F5 AI Gateway 不受影响,这些问题仅限于 NGINX 的数据平面组件。
NGINX 支撑着大量面向互联网的基础设施,这使得这些漏洞对机会主义攻击者极具吸引力,尤其是 CVE-2026-42533 因其代码执行潜力而更受关注。
运行受影响 NGINX Plus、Ingress Controller 或 Gateway Fabric 部署的组织应立即优先进行修补,特别是如果正在使用包含正则捕获的 map 指令或 SSI 模块。
F5 感谢十几位独立研究人员——包括来自 AntAISecurityLab、EVO.company 和 Vodafone Türkiye 的团队——负责任地披露了 CVE-2026-42533,而 CVE-2026-60005 由内部发现,CVE-2026-56434 由研究员 p4p3r 报告。
参考来源:
F5 Patches Multiple NGINX Vulnerabilities Enabling Heap Buffer Overflow and Code Execution Attacks
F5 Patches Multiple NGINX Vulnerabilities Enabling Heap Buffer Overflow and Code Execution Attacks
推荐阅读
#
#
#
#
#
#
#
#
#
#
#
#
#
#
#
电报讨论
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:FreeBuf 《NGINX曝三枚高危漏洞,最严重可远程执行代码》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。






![[Dest0g3520迎新赛]EasyPHP](/images/random/titlepic/13.jpg)




评论