Skip to content

Kriitiline NGINX-i haavatavus võimaldab teenustõkestusrünnet ja potentsiaalselt ka koodi kaugkäivitamist

Kokkuvõtvalt: CVE-2026-42533 NGINX 1.30.3, 1.31.2 ja vanemates NGINX Plus versioonides võimaldab teenustõkestusrünnet ja potentsiaalselt ka koodi käivitamist — hädavajalik on kohe uuendada versioonile 1.30.4, 1.31.3 või Plus 37.0.3.1.

F5 on parandanud kriitilise vea NGINX-is, mis võimaldab autentimata ründajatel spetsiaalselt loodud HTTP-päringute abil käivitada töötlusprotsessis (worker process) mahupuhvri ületäitumise (heap buffer overflow). Uuendus on saadaval alates 15. juulist 2026.

F5 on avaldanud paranduse haavatavusele CVE-2026-42533, mis on kriitiline turvaauk NGINX-is ja mis võimaldab autentimata kaugründajatel käivitada töötlusprotsessis mahupuhvri ületäitumise. Haavatavuse käivitavad spetsiaalselt koostatud HTTP-päringud ning see mõjutab NGINX-i versioone 1.30.3, 1.31.2 ja kõiki varasemaid versioone, samuti NGINX Plus’i vanemaid väljalaskeid.

Edukas rünne põhjustab töötlusprotsessi kokkujooksmise või taaskäivitumise ning sellest tulenevalt teenustõkestuse. Kuna tegemist on puhvriveaga, kaasneb haavatavusega ka koodi kaugkäivitamise risk, kui ründaja suudab viga vastavalt ära kasutada. Kuna autentimist ei nõuta, saab päringuid saata iga võrgus asuv klient.

Infoturbejuhina (CISO) tuleks teil viivitamatult kontrollida, millised NGINX-i versioonid teie infrastruktuuris töötavad. Mõjutatud paigaldused tuleb uuendada versioonile NGINX 1.30.4 (stabiilne haru), 1.31.3 (mainline-haru) või NGINX Plus 37.0.3.1. Paigad on saadaval alates 15. juulist 2026. See puudutab eelkõige avalikult ligipääsetavaid NGINX-i eksemplare, mis asuvad võrgu servas (edge) või töötavad koormusjaoturina.


Allikas: thehackernews.com · Avaldatud 19. juulil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.

Share on: