Ir para conteúdo

Alerta de Vulnerabilidade - F5 NGINX

TIPO
Vulnerabilidade
SISTEMAS AFETADOS
F5 NGINX
ECOSSISTEMA
Outro
CVSS v4.0 - Resumo Técnico CVSS: 9.2 / 10 - Crítico
CVE CVE-2026-42533
Vetor CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Vetor de Ataque Rede Explorável remotamente através da rede
Complexidade Alta Difícil de explorar; depende de condições fora do controlo do atacante
Requisitos de Ataque Nenhum Sem pré-condições adicionais para exploração
Privilégios Nenhum Sem autenticação
Interação Nenhuma Não requer intervenção do utilizador
Impacto no sistema vulnerável
(C/I/A)
Alta / Alta / Alta Comprometimento total da confidencialidade, integridade e disponibilidade
Impacto em sistemas subsequentes
(C/I/A)
Nenhum / Nenhum / Nenhum O impacto permanece no âmbito do sistema vulnerável
Resumo Vulnerabilidade de severidade crítica (CVSS 9.2), identificada como CVE-2026-42533, de heap-based buffer overflow no NGINX, associada à utilização da diretiva map com correspondência por expressões regulares. Um atacante remoto e não autenticado pode enviar pedidos HTTP especialmente manipulados que provocam a corrupção de memória no processo worker. A exploração tem complexidade elevada e depende de condições fora do controlo do atacante, podendo resultar em negação de serviço e, quando o ASLR está desativado ou é contornado, na execução de código. O impacto restringe-se ao data plane

Descrição

Foi identificada uma vulnerabilidade de heap-based buffer overflow (CWE-122), CVE-2026-42533/EUVD-2026-44683, no NGINX e em produtos que o integram, associada à utilização da diretiva map com correspondência por expressões regulares [1][2][3].

São afetados os seguintes produtos e versões, com as respetivas correções [3]:

  • NGINX Plus: 37.0.0.1 a 37.0.2.1 (corrigido no 37.0.3.1) e R33 a R36 (corrigido no R36 P7);
  • NGINX Open Source: 1.30.0 a 1.30.3 (corrigido no 1.30.4) e 1.31.2 (corrigido no 1.31.3);
  • NGINX Instance Manager: 2.17.0 a 2.22.1 (corrigido no 2.22.2);
  • F5 WAF for NGINX: 5.9.0 a 5.13.3 (corrigido no 5.13.4);
  • NGINX Gateway Fabric: 2.0.0 a 2.6.6 (corrigido no 2.6.7); ramo 1.x (1.3.0 a 1.6.2) sem correção disponível;
  • NGINX Ingress Controller: 2026-lts-r1 a r3 e 5.0.0 a 5.5.2 (corrigidos no 2026-lts-r4 e 5.5.3); ramos 4.x e 3.x sem correção disponível;
  • NGINX App Protect WAF: ramos 5.x (5.2.0 a 5.8.0) e 4.x (4.11.0 a 4.16.0), sem correção disponível.

As versões que atingiram o fim do suporte técnico não foram avaliadas pelo fabricante [3].

Impacto
Um atacante remoto e não autenticado pode enviar pedidos HTTP especialmente manipulados a um sistema com uma configuração vulnerável, provocando um heap buffer overflow no processo worker [1][3]. O resultado esperado é a reinicialização do processo, com negação de serviço; quando o ASLR está desativado ou é contornado, a exploração pode conduzir à execução de código [3]. O impacto restringe-se ao data plane. O investigador que reportou a vulnerabilidade demonstrou execução remota de código pré-autenticação de forma fiável, com contorno do ASLR [4].

Resolução

Recomenda-se a atualização para as versões corrigidas indicadas acima [3]. Os produtos sem correção disponível devem ser reavaliados assim que o fabricante a disponibilizar.

Medidas adicionais recomendadas:

  • Inventariar as configurações que combinam capturas de expressões regulares com variáveis de map baseadas em regex, incluindo os casos em que figuram em diretivas distintas do mesmo bloco location, por serem estas as configurações expostas [4];
  • Ter presente que a conversão de capturas numeradas em capturas nomeadas, apontada como mitigação temporária, não confere proteção completa [3][4];
  • Rever os logs do NGINX quanto a reinicializações inesperadas de processos worker.

Referências
[1] - https://nvd.nist.gov/vuln/detail/CVE-2026-42533
[2] - https://euvd.enisa.europa.eu/vulnerability/CVE-2026-42533
[3] - https://my.f5.com/manage/s/article/K000162097
[4] - https://cyberstan.co.uk/nginx-rce/
Última atualização em 07-09-2022