F5 пусна корекции за критична уязвимост в NGINX, която позволява на отдалечен атакуващ без автентификация да предизвика препълване на буфера в купчината (heap buffer overflow) в работния процес чрез специално оформени HTTP заявки. CVE-2026-42533 е отстранена на 15 юли в nginx 1.30.4 (стабилна версия), 1.31.3 (основна версия) и в NGINX Plus 37.0.3.1. Всички потребители на по-стари версии трябва да извършат обновяване.
Успешното задействане на уязвимостта може да срине или рестартира работния процес, причинявайки отказ от услуга (DoS). В среди, където защитата ASLR е изключена или може да бъде заобиколена, F5 съобщава, че уязвимостта може да позволи и отдалечено изпълнение на код.
Препълването се намира в скриптовия двигател на nginx, който сглобява низове от директиви по време на заявката. То се проявява само при специфична конфигурация: базирано на регулярен израз съпоставяне (regex-based map), чиято изходна променлива се реферира в низов израз след улавяне от предходно съвпадение на регулярен израз.
При този модел двустъпковата оценка на двигателя се проваля. Първата стъпка измерва колко байта са необходими за резултата и заделя съответния буфер, а втората стъпка записва байтовете. И двете стъпки четат едно и също споделено състояние на улавяне, но оценяването на регулярния израз на съпоставянето между двете стъпки го презаписва.
Така измерващата стъпка оразмерява буфера за първоначалното улавяне (например променлива като $1 от съвпадението на местоположението), докато записващата стъпка го запълва с данни с размер, контролиран от атакуващия. Буферът се оказва твърде малък, като и дължината, и съдържанието на препълването идват директно от заявката.
Този проблем не засяга всеки NGINX сървър; излагането на риск зависи от конфигурацията, а не само от версията. В бюлетина за сигурност на F5 се посочва, че уязвимостта засяга NGINX Ingress Controller, Gateway Fabric, App Protect WAF и Instance Manager, заедно с основния сървър и NGINX Plus.
F5 дава оценка 9.2 по скалата CVSS v4 и 8.1 по по-старата скала v3.1, като определя сложността на атаката като висока. Всички версии на nginx от 0.9.6 до 1.31.2 са уязвими, което е диапазон, датиращ от 2011 г.
Стен Шоу, един от изследователите, докладвали уязвимостта, публикува подробен анализ. Според него уязвимостта сама по себе си осигурява заобикаляне на ASLR защитата. Той споделя, че при конфигурация по подразбиране в Ubuntu 24.04 една-единствена GET заявка без автентификация позволява да се възстановят адресите на паметта, необходими за инжектирания код. Шоу временно спестява детайлите за експлоатация и доказателството за концепция (PoC), за да предотврати незабавни злоупотреби.
Възможно решение за тези, които не могат веднага да инсталират корекции за сигурност, е временното смекчаване на риска чрез преминаване от регулярни изрази в съпоставянията към именувани улавяния (named captures). Въпреки това Шоу предупреждава, че тази мярка оставя по-тесен алтернативен път за компрометиране и че единственото пълно решение е обновяването до коригираните версии.
Това е третото препълване на буфера в купчината при обработка на изрази в nginx, разкрито в рамките на около два месеца, след Rift (CVE-2026-42945) през май и друг инцидент с припокриващи се улавяния (CVE-2026-9256) броени дни по-късно. Към 20 юли CVE-2026-42533 все още не е включена в каталога с активно експлоатирани уязвимости на CISA.