NGINX 是一款广泛使用的开源高性能 HTTP 服务器及反向代理服务器。
近日,Nginx Open Source官方发布通告,修复了NGINX regex map 远程代码执行漏洞(CVE-2026-42533)。经分析,NGINX 在处理 map 指令正则匹配和字符串变量拼接时存在堆缓冲区溢出漏洞,远程未认证攻击者可通过构造 HTTP 请求触发任意代码执行。(完整漏洞情报请查阅https://x.threatbook.com/v5/vul/XVE-2026-38424)
该漏洞同时具备信息泄露能力,理论上可辅助绕过 ASLR。并在满足特定配置、目标内存布局和利用链稳定性等条件时进一步实现完整 RCE。建议受影响用户尽快修复。
综合处置优先级:高风险
| | |
| |
| |
| | |
| |
| 依赖特定 nginx 配置组合(正则捕获变量 + regex map 输出变量 + 动态输出/转发类指令) |
| |
| |
| | 是 |
| |
| |
| Nginx Open Source: 0.9.6≤version<1.30.4、1.31.2≤version<1.31.3;Nginx Plus: R33、37.0.0.1≤version<37.0.3.1、R36≤version |
|
|
使用单条 HTTP 请求触发漏洞,AddressSanitizer 捕获 CVE-2026-42533 的堆缓冲区越界写。
官方修复方案
官方已发布修复方案,请访问链接下载:
https://my.f5.com/manage/s/article/K000162097
官方临时缓解建议
无法立即升级时,建议将受影响配置中的未命名正则捕获改为命名正则捕获,并确保命名捕获变量仅在执行该正则匹配的同一配置块内引用。
1、微步漏洞情报于2026-07-20收录该漏洞。
2、微步下一代威胁情报平台NGTIP及X情报社区已于漏洞收录时向漏洞订阅用户推送该漏洞情报,并将持续推送后续更新;对于已经录入资产的用户,支持实时自动化排查受影响资产。
3、微步威胁感知平台TDP已于2026-07-21支持检测,检测ID:S3100181078,模型/规则高于:20260721000000可检出。

4、微步云原生应用安全平台
OneCloud 已于2026-07-21支持检测该漏洞,并可通过识别 Nginx 配置特征精准判断漏洞的实际影响程度。