Критическая уязвимость в NGINX может привести к сбоям и удаленному выполнению кода
Компания F5 выпустила исправления для критической уязвимости в NGINX, позволяющей удаленному, неаутентифицированному злоумышленнику вызвать переполнение буфера в рабочем процессе с помощью специально подготовленных HTTP-запросов. Уязвимость, получившая идентификатор CVE-2026-42533, была устранена 15 июля в версиях nginx 1.30.4 (стабильная) и 1.31.3 (основная), а также в NGINX Plus 37.0.3.1. Все пользователи более ранних сборок должны обновиться до последних версий.
Эксплуатация данной уязвимости может привести к сбоям или перезагрузке рабочего процесса, что в свою очередь может вызвать отказ в обслуживании (DoS). Это создает значительные риски для систем, использующих NGINX в качестве веб-сервера или прокси-сервера.
Разработчики NGINX настоятельно рекомендуют всем пользователям обновить свои версии до указанных выше, чтобы минимизировать риски. Важно помнить, что уязвимости подобного рода могут быть использованы злоумышленниками для получения несанкционированного доступа к системам и выполнения произвольного кода.
Пользователям рекомендуется внимательно следить за обновлениями и применять их как можно скорее, так как использование устаревших версий программного обеспечения может привести к серьезным последствиям для безопасности.
В связи с этой уязвимостью, эксперты по кибербезопасности советуют проводить регулярные аудиты безопасности и мониторинг систем, чтобы оперативно выявлять и устранять подобные угрозы.