Компанія F5 випустила критичні оновлення безпеки для популярного вебсервера та зворотного проксі-сервера NGINX. Виявлена вразливість, що отримала ідентифікатор CVE-2026-42533, дозволяє віддаленому неавторизованому зловмиснику спровокувати переповнення буфера в динамічній пам'яті (heap buffer overflow) у робочому процесі (worker process). Це може призвести до повної відмови в обслуговуванні (DoS) або, за певних умов, до віддаленого виконання довільного коду (RCE) на цільовому сервері.

Проблема криється в механізмі обробки специфічних HTTP-запитів. Коли вебсервер отримує спеціально сформований запит, парсер NGINX некоректно перевіряє межі виділеної пам'яті під час запису даних. У результаті надлишкові дані перезаписують суміжні структури в купі (heap) процесу-воркера. Оскільки робочі процеси безпосередньо обробляють клієнтські з'єднання, успішна атака спричиняє аварійне завершення роботи (crash) або перезапуск воркера, що негативно впливає на доступність веб-ресурсу.

Хоча першочерговим наслідком експлуатації є падіння робочих процесів, фахівці з кібербезпеки попереджають про потенційну можливість виконання коду. Переповнення купи — це класичний вектор, який досвідчені атакуючі використовують для перенаправлення потоку виконання програми (control flow hijacking). Якщо зловмисникам вдасться підібрати структуру пам'яті та завантажити свій шел-код, вони зможуть отримати доступ до операційної системи з правами користувача, під яким запущено робочі процеси NGINX (зазвичай це nginx або www-data).

Критичність цієї вразливості важко переоцінити, оскільки NGINX є основою інфраструктури для мільйонів веб-сайтів, сервісів, балансувальників навантаження та API-шлюзів по всьому світу. Багато компаній використовують його як єдину точку входу (ingress) у свої внутрішні мережі або Kubernetes-кластери. Компрометація такого вузла відкриває зловмисникам прямий шлях до внутрішнього perimeter організації та конфіденційних баз даних.

Оновлення безпеки були офіційно представлені 15 липня. Виправлення усувають уразливість у стабільній гілці NGINX версії 1.30.4 та в mainline-гілці версії 1.31.3. Також випущено патч для комерційної версії NGINX Plus у складі релізу 37.0.3.1. Усім адміністраторам та інженерам з безпеки наполегливо рекомендується перевірити свої інфраструктури та якнайшвидше застосувати оновлення.

Що це означає на практиці

Для мінімізації ризиків, пов'язаних із вразливістю CVE-2026-42533, пентест-команда рекомендує виконати такі кроки:

  • Проведення повної інвентаризації: Визначте всі сервери в інфраструктурі компанії (як зовнішні, так і внутрішні), на яких запущено NGINX. Особливу увагу приділіть балансувальникам навантаження, Ingress-контролерам у кластерах Kubernetes та API-шлюзам, оскільки вони першими приймають зовнішній трафік.
  • Невідкладне оновлення: Оновіть усі екземпляри NGINX до безпечних версій: не нижче 1.30.4 для стабільної гілки та 1.31.3 для mainline. Якщо ви використовуєте комерційні версії, встановіть NGINX Plus 37.0.3.1.
  • Моніторинг системних журналів: Налаштуйте системи моніторингу та SIEM на виявлення частих перезапусків робочих процесів NGINX або помилок типу segmentation fault (segfault) в системних логах (/var/log/messages, dmesg). Це може свідчити про спроби експлуатації вразливості або сканування вашої мережі.
  • Тимчасовий захист за допомогою WAF: Якщо швидке оновлення неможливе через складні процеси тестування сумісності, налаштуйте правила на рівні Web Application Firewall (WAF) для фільтрації аномальних HTTP-запитів, довгих заголовків або нетипових символів, що може ускладнити проведення атаки.
  • Принцип найменших привілеїв та сегментація: Переконайтеся, що робочі процеси NGINX працюють від імені виділеного системного користувача з мінімальними правами в системі (наприклад, nobody або nginx), а не від імені root. Також обмежте доступ з вебсервера до інших критичних сегментів мережі за допомогою міжмережевих екранів.