F5 разкри три уязвимости с висока степен на сериозност, засягащи NGINX Plus и NGINX Open Source, като предупреди, че неудостоверени атакуващи биха могли да ги експлоатират, за да предизвикат повреждане на паметта, срив на работните процеси или, в най-лошия случай, да изпълнят произволен код.

Уязвимостите, публикувани на 15 юли 2026 г., засягат широко използвани компоненти на NGINX, включително Ingress Controller, Gateway Fabric, App Protect WAF и Instance Manager.

CVE-2026-42533: Препълване на буфера в хипа

Най-сериозната от трите уязвимости, CVE-2026-42533, има оценка по CVSS v3.1 от 8.1 (висока) и CVSS v4.0 от 9.2 (критична). Тя произтича от начина, по който директивата map управлява съвпадението с регулярни изрази (regex), когато даден низов израз препраща към променливи за улавяне (capture variables) преди изходната променлива на картата. Атакуващ може да изпрати специално изготвени HTTP заявки, за да предизвика препълване на буфера в хипа (CWE-122) в работния процес на NGINX.

Освен срив на услугата, F5 предупреждава, че атакуващите биха могли да постигнат изпълнение на код на системи, където рандомизацията на оформлението на адресното пространство (ASLR) е деактивирана или заобиколена. Като мярка за смекчаване F5 препоръчва преминаване към именувани регулярни изрази за улавяне вместо неименувани.

CVE-2026-60005: Разкриване на неинициализирана памет

Този дефект (CVSS 8.2/8.8) засяга модула ngx_http_slice_module, който не е активиран по подразбиране и изисква флага за компилация --with-http_slice_module.

Когато директивата slice е сдвоена с неименувани регулярни изрази за улавяне, или по време на фонови актуализации на кеша, атакуващите могат да получат достъп до неинициализирана памет, причинявайки ограничено изтичане на данни или рестартиране на работен процес. Смекчаването отново включва използването на именувани регулярни изрази за улавяне.

CVE-2026-56434: Use-After-Free (Използване след освобождаване) в ngx_http_ssi_module

Оценен като среден/висок (6.5 CVSS v3.1, 8.3 CVSS v4.0), този дефект засяга модула ngx_http_ssi_module, когато Server-Side Includes (SSI) се използват заедно с proxy_pass и деактивирано буфериране на проксито (proxy_buffering off).

Атакуващ тип "човек по средата" (man-in-the-middle), който контролира отговорите по веригата (upstream responses), би могъл да задейства use-after-free (CWE-416), което да доведе до ограничена модификация на паметта или срив. Не съществува друга мярка за смекчаване освен инсталирането на корекции за сигурност.

И трите уязвимости засягат същия набор от продукти:

  • NGINX Plus (37.x): коригирана в 37.0.3.1
  • NGINX Open Source (1.x): коригирана в 1.31.3 / 1.30.4
  • NGINX Ingress Controller, Gateway Fabric, App Protect WAF и Instance Manager също са засегнати, като корекциите се разпространяват по клонове (някои клонове все още чакат корекции за сигурност).

Прави впечатление, че BIG-IP, BIG-IQ, F5 Distributed Cloud, F5OS и F5 AI Gateway не са уязвими; проблемите са ограничени до компонентите на равнината за данни (data plane) на NGINX.

NGINX захранва огромна част от инфраструктурата, свързана с интернет, което прави тези дефекти привлекателни цели за опортюнистични атакуващи, особено CVE-2026-42533 предвид потенциала му за изпълнение на код.

Организациите, работещи със засегнати внедрявания на NGINX Plus, Ingress Controller или Gateway Fabric, трябва незабавно да приоритетизират инсталирането на корекции за сигурност, особено ако директивите map с регулярни изрази за улавяне или SSI модулът се използват активно.

F5 изрази признателност на над десетина независими изследователи — включително екипи от AntAISecurityLab, EVO.company и Vodafone Türkiye — за отговорното разкриване на CVE-2026-42533, докато CVE-2026-60005 е открита вътрешно, а CVE-2026-56434 е докладвана от изследователя p4p3r.