22
Jul 2026
Alerta de Vulnerabilidade - F5 NGINX
TIPO
Vulnerabilidade
SISTEMAS AFETADOS
F5 NGINX
ECOSSISTEMA
Outro
Descrição
Foi identificada uma vulnerabilidade de heap-based buffer overflow (CWE-122), CVE-2026-42533/EUVD-2026-44683, no NGINX e em produtos que o integram, associada à utilização da diretiva map com correspondência por expressões regulares [1][2][3].
São afetados os seguintes produtos e versões, com as respetivas correções [3]:
- NGINX Plus: 37.0.0.1 a 37.0.2.1 (corrigido no 37.0.3.1) e R33 a R36 (corrigido no R36 P7);
- NGINX Open Source: 1.30.0 a 1.30.3 (corrigido no 1.30.4) e 1.31.2 (corrigido no 1.31.3);
- NGINX Instance Manager: 2.17.0 a 2.22.1 (corrigido no 2.22.2);
- F5 WAF for NGINX: 5.9.0 a 5.13.3 (corrigido no 5.13.4);
- NGINX Gateway Fabric: 2.0.0 a 2.6.6 (corrigido no 2.6.7); ramo 1.x (1.3.0 a 1.6.2) sem correção disponível;
- NGINX Ingress Controller: 2026-lts-r1 a r3 e 5.0.0 a 5.5.2 (corrigidos no 2026-lts-r4 e 5.5.3); ramos 4.x e 3.x sem correção disponível;
- NGINX App Protect WAF: ramos 5.x (5.2.0 a 5.8.0) e 4.x (4.11.0 a 4.16.0), sem correção disponível.
As versões que atingiram o fim do suporte técnico não foram avaliadas pelo fabricante [3].
Impacto
Um atacante remoto e não autenticado pode enviar pedidos HTTP especialmente manipulados a um sistema com uma configuração vulnerável, provocando um heap buffer overflow no processo worker [1][3]. O resultado esperado é a reinicialização do processo, com negação de serviço; quando o ASLR está desativado ou é contornado, a exploração pode conduzir à execução de código [3]. O impacto restringe-se ao data plane. O investigador que reportou a vulnerabilidade demonstrou execução remota de código pré-autenticação de forma fiável, com contorno do ASLR [4].Resolução
Recomenda-se a atualização para as versões corrigidas indicadas acima [3]. Os produtos sem correção disponível devem ser reavaliados assim que o fabricante a disponibilizar.
Medidas adicionais recomendadas:
- Inventariar as configurações que combinam capturas de expressões regulares com variáveis de map baseadas em regex, incluindo os casos em que figuram em diretivas distintas do mesmo bloco location, por serem estas as configurações expostas [4];
- Ter presente que a conversão de capturas numeradas em capturas nomeadas, apontada como mitigação temporária, não confere proteção completa [3][4];
- Rever os logs do NGINX quanto a reinicializações inesperadas de processos worker.
Referências
[1] - https://nvd.nist.gov/vuln/detail/CVE-2026-42533[2] - https://euvd.enisa.europa.eu/vulnerability/CVE-2026-42533
[3] - https://my.f5.com/manage/s/article/K000162097
[4] - https://cyberstan.co.uk/nginx-rce/
