YYaaa News

NGINX 修 15 年跨度堆溢出|CVSS 9.2,0.9.6 到 1.31.2 全中招

一句话总结

F5 修补 NGINX 高危漏洞 CVE-2026-42533,CVSS 9.2,源自脚本引擎两阶段求值的堆缓冲溢出,未认证远程可 DoS 或 RCE,影响版本横跨 0.9.6 到 1.31.2,时间跨度 15 年。

F5 针对 NGINX 发布紧急更新,修补 CVE-2026-42533(CVSS 9.2)。漏洞在脚本引擎的两阶段求值:当 regex map 输出变量与更早 regex 捕获组出现在同一段字符串表达式时,测量阶段和写入阶段读到的捕获状态不一致,buffer 被算小,触发 heap 溢出。未认证远程攻击者发送精心构造的 HTTP 请求,能崩掉 worker 进程做 DoS,特定配置下可完成 RCE

影响版本从 2011 年发布的 0.9.6 一路到 1.31.2,时间跨度 15 年。研究员 Mufeed VH(Winfunc Research)与维护者 Maxim Dounin 联合披露,Stan Shaw 给出详细分析。把 regex 改成具名捕获可以降低风险,但彻底修只有升级。

已修版本:稳定版 1.30.4主线 1.31.3NGINX Plus 37.0.3.1。立即升级,无替代方案。

via The Hacker News
NGINX 修 15 年跨度堆溢出|CVSS 9.2,0.9.6 到 1.31.2 全中招