Компанія F5 випустила критичні оновлення безпеки для популярного вебсервера та зворотного проксі-сервера NGINX. Виявлена вразливість, що отримала ідентифікатор CVE-2026-42533, дозволяє віддаленому неавторизованому зловмиснику спровокувати переповнення буфера в динамічній пам'яті (heap buffer overflow) у робочому процесі (worker process). Це може призвести до повної відмови в обслуговуванні (DoS) або, за певних умов, до віддаленого виконання довільного коду (RCE) на цільовому сервері.
Проблема криється в механізмі обробки специфічних HTTP-запитів. Коли вебсервер отримує спеціально сформований запит, парсер NGINX некоректно перевіряє межі виділеної пам'яті під час запису даних. У результаті надлишкові дані перезаписують суміжні структури в купі (heap) процесу-воркера. Оскільки робочі процеси безпосередньо обробляють клієнтські з'єднання, успішна атака спричиняє аварійне завершення роботи (crash) або перезапуск воркера, що негативно впливає на доступність веб-ресурсу.
Хоча першочерговим наслідком експлуатації є падіння робочих процесів, фахівці з кібербезпеки попереджають про потенційну можливість виконання коду. Переповнення купи — це класичний вектор, який досвідчені атакуючі використовують для перенаправлення потоку виконання програми (control flow hijacking). Якщо зловмисникам вдасться підібрати структуру пам'яті та завантажити свій шел-код, вони зможуть отримати доступ до операційної системи з правами користувача, під яким запущено робочі процеси NGINX (зазвичай це nginx або www-data).
Критичність цієї вразливості важко переоцінити, оскільки NGINX є основою інфраструктури для мільйонів веб-сайтів, сервісів, балансувальників навантаження та API-шлюзів по всьому світу. Багато компаній використовують його як єдину точку входу (ingress) у свої внутрішні мережі або Kubernetes-кластери. Компрометація такого вузла відкриває зловмисникам прямий шлях до внутрішнього perimeter організації та конфіденційних баз даних.
Оновлення безпеки були офіційно представлені 15 липня. Виправлення усувають уразливість у стабільній гілці NGINX версії 1.30.4 та в mainline-гілці версії 1.31.3. Також випущено патч для комерційної версії NGINX Plus у складі релізу 37.0.3.1. Усім адміністраторам та інженерам з безпеки наполегливо рекомендується перевірити свої інфраструктури та якнайшвидше застосувати оновлення.
Що це означає на практиці
Для мінімізації ризиків, пов'язаних із вразливістю CVE-2026-42533, пентест-команда рекомендує виконати такі кроки:
- Проведення повної інвентаризації: Визначте всі сервери в інфраструктурі компанії (як зовнішні, так і внутрішні), на яких запущено NGINX. Особливу увагу приділіть балансувальникам навантаження, Ingress-контролерам у кластерах Kubernetes та API-шлюзам, оскільки вони першими приймають зовнішній трафік.
- Невідкладне оновлення: Оновіть усі екземпляри NGINX до безпечних версій: не нижче
1.30.4для стабільної гілки та1.31.3для mainline. Якщо ви використовуєте комерційні версії, встановітьNGINX Plus 37.0.3.1. - Моніторинг системних журналів: Налаштуйте системи моніторингу та SIEM на виявлення частих перезапусків робочих процесів NGINX або помилок типу
segmentation fault(segfault) в системних логах (/var/log/messages,dmesg). Це може свідчити про спроби експлуатації вразливості або сканування вашої мережі. - Тимчасовий захист за допомогою WAF: Якщо швидке оновлення неможливе через складні процеси тестування сумісності, налаштуйте правила на рівні Web Application Firewall (WAF) для фільтрації аномальних HTTP-запитів, довгих заголовків або нетипових символів, що може ускладнити проведення атаки.
- Принцип найменших привілеїв та сегментація: Переконайтеся, що робочі процеси NGINX працюють від імені виділеного системного користувача з мінімальними правами в системі (наприклад,
nobodyабоnginx), а не від іменіroot. Також обмежте доступ з вебсервера до інших критичних сегментів мережі за допомогою міжмережевих екранів.
