CRITICAL🇬🇧 English

CVE-2026-9256

Heap buffer overflow w NGINX w module ngx_http_rewrite_module (RCE)

CVSS 9.2v4.0pub. 2026-05-22upd. 2026-08-25

Krytyczna podatność w module ngx_http_rewrite_module produktów NGINX Plus i NGINX Open Source umożliwia przepełnienie bufora sterty (heap buffer overflow) w procesie roboczym NGINX. W określonych warunkach, w szczególności gdy ASLR jest wyłączony lub możliwy do ominięcia, atakujący może wykonać dowolny kod na serwerze.

Pokaż oryginał (EN)

NGINX Plus and NGINX Open Source have a vulnerability in the ngx_http_rewrite_module module. This vulnerability exists when a rewrite directive uses a regex pattern with distinct, overlapping Perl-Compatible Regular Expression (PCRE) captures (for example, ^/((.*))$) and a replacement string that references multiple such captures (for example, $1$2) in a redirect or arguments context. An unauthenticated attacker along with conditions beyond their control can exploit this vulnerability by sending crafted HTTP requests. This may cause a heap buffer overflow in the NGINX worker process leading to a restart. Additionally, attackers can execute code on systems with Address Space Layout Randomization (ASLR) disabled or when the attacker can bypass ASLR. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated.

🤖 Analiza AI
Jak działa

Podatność jest wyzwalana, gdy dyrektywa rewrite korzysta ze wzorca regex zawierającego nakładające się grupy przechwytujące PCRE (np. ^/((.*))$), a ciąg zastępowania odwołuje się do wielu takich grup jednocześnie (np. $1$2) w kontekście przekierowania lub argumentów. Nieuwierzytelniony atakujący, przy spełnieniu warunków niezależnych od niego (np. odpowiednia konfiguracja serwera), może wysłać spreparowane żądanie HTTP, które wywołuje heap buffer overflow w procesie roboczym NGINX. Skutkuje to restartem procesu roboczego, a przy braku lub ominięciu ASLR — możliwością zdalnego wykonania kodu (RCE).

Skutki

Atakujący może doprowadzić do restartu procesu roboczego NGINX (efekt DoS), a w przypadku systemów z wyłączonym ASLR lub możliwością jego ominięcia — do zdalnego wykonania kodu (RCE) na podatnym serwerze.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://my.f5.com/manage/s/article/K000161377). Dodatkowo, do czasu wdrożenia poprawki, należy upewnić się, że ASLR jest włączony na systemach hostujących NGINX, oraz dokonać przeglądu konfiguracji dyrektyw rewrite pod kątem stosowania nakładających się grup PCRE z wielokrotnymi odwołaniami w ciągach zastępowania.

Kogo dotyczy

F5 NGINX Plus oraz F5 NGINX Open Source — wersje wskazane w referencjach producenta (wersje objęte End of Technical Support nie są oceniane).

Uwagi

Podatność dotyczy wyłącznie konfiguracji NGINX zawierających dyrektywę rewrite z nakładającymi się grupami przechwytującymi PCRE oraz wielokrotnymi odwołaniami do nich w kontekście przekierowania lub argumentów — nie wszystkie instancje NGINX są podatne. Data publikacji: 2026-05-22.

CVSS Vector
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Debian

    OS
    Debian
    11.0
  • F5 Dos

    APP
    F5
    4.9.04.3.0 – 4.7.0
  • F5 nginx Gateway Fabric

    APP
    F5
    2.0.0 – 2.6.2 (bez)1.3.0 – 1.6.2
  • F5 nginx Ingress Controller

    APP
    F5
    5.0.0 – 5.4.3 (bez)4.0.0 – 4.0.13.5.0 – 3.7.2
  • F5 nginx Instance Manager

    APP
    F5
    2.17.0 – 2.22.1 (bez)
  • F5 nginx Open Source

    APP
    F5
    1.31.00.1.17 – 0.9.71.0.0 – 1.30.2 (bez)
  • F5 nginx Plus

    APP
    F5
    37.0.0.1r32r36r33 – r36 (bez)
  • F5 Waf

    APP
    F5
    4.10.0 – 4.16.05.2.0 – 5.8.05.9.0 – 5.13.0
  • Red Hat Discovery

    APP
    Redhat
    wszystkie wersje
  • Red Hat Enterprise Linux

    OS
    Redhat
    10.08.09.0
  • Red Hat Hardened Images

    APP
    Redhat
    wszystkie wersje
  • Red Hat Update Infrastructure

    APP
    Redhat
    5.0 – 5.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassMemory
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki