F5 выпустила патч для критической уязвимости в NGINX, позволяющей удаленному неаутентифицированному злоумышленнику вызвать переполнение кучи в процессе сервера, что может привести к отказу в обслуживании и даже удаленному выполнению кода. Уязвимость, идентифицируемая как CVE-2026-42533, была исправлена 15 июля в версиях NGINX 1.30.4 и 1.31.3, а также в NGINX Plus 37.0.3.1.
Важно учитывать предысторию
Переполнение кучи в NGINX связано с ошибкой в его скриптовом движке, который обрабатывает запросы. Наиболее уязвимые конфигурации включают использование regex-карт, выходные переменные которых упоминаются в строковом выражении после захвата из предыдущего совпадения с regex. Это создает риск для серверов, которые используют такие конфигурации — они могут быть уязвимы уже давно, так как поддержка regex в NGINX существует с версии 0.9.6, выпущенной в 2011 году.
F5 оценила уязвимость на 9.2 по шкале CVSS v4 и 8.1 по более старой шкале v3.1. Сложность атаки была классифицирована как высокая, что ставит пользователей этой технологии перед серьезным риском.
Как это влияет на пользователей NGINX
Все версии NGINX с 0.9.6 до 1.31.2 подвержены этой уязвимости. F5 заявила, что уязвимость затрагивает не только основную версию NGINX, но и NGINX Ingress Controller, App Protect WAF и другие продукты. Если ваша команда использует эти компоненты, обновление до исправленных версий становится неотложной задачей.
Одним из решений на период обновления является необходимость переключения уязвимых regex-карт на именованные захваты, чтобы закрыть основные пути атаки. Однако это лишь временная мера, и наиболее надежное решение — это полное обновление до рекомендуемых версий NGINX.
Практические выводы для команды
Для разработчиков и системных администраторов, использующих NGINX, этот инцидент подчеркивает важность мониторинга уязвимостей и регулярного обновления серверного ПО. Уязвимость может стать или уже стала причиной серьезных простоя, что неприемлемо для любого бизнеса. Регулярные патчи и обновления — это не дань моде, а жизненная необходимость.
Следующий шаг — провести аудит конфигураций серверов и убедиться, что все уязвимости были устранены до конца текущего месяца.