#安全资讯 NGINX 发布新版本修复 2011 年起就存在的高危安全漏洞,在特定配置下可以触发崩溃以及远程代码执行。该漏洞从 2011 年发布的 0.9.6 版中开始引入,直到近期才被安全研究员发现并报告给 F5 公司。目前 F5 已经发布 1.30.4 稳定版和 1.31.3 主线版修复漏洞,使用 NGINX 的开发者需要及时升级。查看全文:https://ourl.co/113999
反向代理服务器 NGINX 开发商 F5 日前发布新的安全公告披露 CVE-2026-42533 漏洞,攻击者借助该漏洞可以对特定配置下的 NGINX 实例发起攻击,例如导致 NGINX Worker 崩溃以及触发远程代码执行等。目前 F5 已经发布 NGINX 1.30.4 和 1.31.3 版修复漏洞。
CVE-2026-42533 并非只要安装 NGINX 就可以被攻击,该漏洞触发条件与具体配置有关,主要是出现在使用基于正则表达式的 map 指令上,并且相关变量还需要在字符串表达式中引用前面正则匹配产生的捕获值时才能触发。
简单来说问题出在 NGINX 处理这类表达式时会先计算需要多大的缓冲区再把内容写进去,但是在特定配置下中间的正则匹配会改变捕获状态,导致 NGINX 分配的缓冲区大小与实际写入内容不一致,最终出现堆栈缓冲区溢出问题。
F5 按照 CVSS 不同版本对 CVE-2026-42533 给出不同的评分,在 CVSS 4.0 体系下该漏洞评分为 9.2 分,在 CVSS 3.1 体系下该漏洞评分为 8.1 分,F5 称该漏洞攻击复杂度为高,受影响的版本范围为 0.9.6~1.31.2,也就是该漏洞也已经存在十几年。
F5 建议使用 NGINX 的开发者立即升级到不受影响的新版本,其中稳定版需要更新到 NGINX 1.30.4 版,主线版需要更新到 NGINX 1.31.3 版,商业版本需要升级到 NGINX Plus 37.0.3.1 版。如果暂时无法升级到新版本,则需要部署缓解措施尽可能避免漏洞被触发,例如将受影响的正则 map 配置为命名捕获,避免使用 $1、$2 这类编号捕获值。
不过需要注意的是,发现漏洞的安全研究员称命名捕获只能覆盖主要利用路径,在非常特定的配置下仍然存在变体风险,因此临时缓解方案只能是在无法升级时的过渡方案,想要彻底解决这个安全问题必须升级到修复漏洞的新版本。
via F5 NGINX
