HIGH🇬🇧 English

CVE-2026-56434

NGINX Plus/Open Source: use-after-free w module ngx_http_ssi_module

CVSS 8.3v4.0pub. 2026-07-15upd. 2026-08-10

NGINX Plus oraz NGINX Open Source zawierają podatność typu use-after-free w module obsługi Server-Side Includes (SSI). Atakujący z pozycją man-in-the-middle może wywołać uszkodzenie pamięci lub restart procesu roboczego NGINX.

Pokaż oryginał (EN)

NGINX Plus and NGINX Open Source have a vulnerability in the ngx_http_ssi_module module. This vulnerability may exist when the Server-Side Includes (SSI), proxy_pass, and proxy_buffering off directives are configured. With this configuration, an unauthenticated attacker with man-in-the-middle (MITM) ability to control responses from an upstream server may be able to cause a use-after-free in the NGINX worker process. This issue may lead to limited modification of memory or a restart of the NGINX worker process. Impact: This vulnerability may allow remote attackers to have limited control to modify memory contents or restart the NGINX worker process. There is no control plane exposure; this is a data plane issue only. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated.

🤖 Analiza AI
Jak działa

Podatność występuje wyłącznie przy jednoczesnym zastosowaniu dyrektyw SSI, proxy_pass oraz proxy_buffering off w konfiguracji serwera. Nieuwierzytelniony atakujący posiadający zdolność do przeprowadzenia ataku MITM (man-in-the-middle) może kontrolować odpowiedzi zwracane przez serwer upstream. Manipulując tymi odpowiedziami, jest w stanie wywołać błąd use-after-free (CWE-416) w procesie roboczym NGINX — sytuację, w której program odwołuje się do obszaru pamięci już zwolnionego. Podatność dotyczy wyłącznie warstwy danych (data plane) i nie ma wpływu na warstwę sterowania (control plane).

Skutki

Atakujący może doprowadzić do ograniczonej modyfikacji zawartości pamięci procesu roboczego NGINX lub wymusić jego restart, co skutkuje chwilowym zakłóceniem dostępności obsługiwanych usług.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://my.f5.com/manage/s/article/K000162098). Jako obejście należy rozważyć usunięcie lub zmianę jednej z podatnych kombinacji dyrektyw konfiguracyjnych (SSI, proxy_pass, proxy_buffering off), jeśli natychmiastowe wdrożenie łatki nie jest możliwe.

Kogo dotyczy

NGINX Plus oraz NGINX Open Source we wszystkich wersjach objętych wsparciem technicznym, skonfigurowanych z jednoczesnym użyciem dyrektyw SSI, proxy_pass i proxy_buffering off. Wersje, które osiągnęły End of Technical Support (EoTS), nie są objęte oceną.

Uwagi

Podatność wymaga bardzo specyficznej konfiguracji (jednoczesne użycie trzech dyrektyw) oraz pozycji MITM względem połączenia do serwera upstream, co istotnie ogranicza praktyczną exploitowalność. Producent (F5) opublikował poradnik bezpieczeństwa pod identyfikatorem K000162098.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • F5 nginx Gateway Fabric

    APP
    F5
    2.0.0 – 2.6.7 (bez)1.3.0 – 1.6.2
  • F5 nginx Ingress Controller

    APP
    F5
    4.0.04.0.12026-lts-r1 – 2026-lts-r4 (bez)3.5.0 – 3.7.25.0.0 – 5.5.3 (bez)
  • F5 nginx Plus

    APP
    F5
    r36r33 – r36 (bez)37.0.0.1 – 37.0.3.1 (bez)
  • F5 Waf

    APP
    F5
    4.11.0 – 4.16.05.2.0 – 5.8.05.9.0 – 5.13.4 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassMemory
CWE
Referencje

Powiązane podatności

CVE-2026-42533CRITICAL9.2PL ✓ten sam produkt

Heap buffer overflow w NGINX Plus i NGINX Open Source — DoS i możliwy RCE

CVE-2026-42530CRITICAL9.2PL ✓ten sam produkt

Use-after-Free w module HTTP/3 QUIC NGINX — możliwość RCE

CVE-2026-42055CRITICAL9.2PL ✓ten sam produkt

NGINX Plus/Open Source: heap buffer overflow w modułach HTTP/2 i gRPC

CVE-2026-9256CRITICAL9.2PL ✓ten sam produkt

Heap buffer overflow w NGINX w module ngx_http_rewrite_module (RCE)

CVE-2026-42945CRITICAL9.2PL ✓ten sam produkt

NGINX heap buffer overflow w module ngx_http_rewrite_module (RCE/restart)