Py学习  »  NGINX

NGINX 新漏洞,特定配置下可实现远程代码执行(CVE-2026-42533)

微步在线研究响应中心 • 1 月前 • 90 次点击  
漏洞概况

NGINX 是一款广泛使用的开源高性能 HTTP 服务器及反向代理服务器。

近日,Nginx Open Source官方发布通告,修复了NGINX regex map 远程代码执行漏洞(CVE-2026-42533)。经分析,NGINX 在处理 map 指令正则匹配和字符串变量拼接时存在堆缓冲区溢出漏洞,远程未认证攻击者可通过构造 HTTP 请求触发任意代码执行。(完整漏洞情报请查阅https://x.threatbook.com/v5/vul/XVE-2026-38424)

该漏洞同时具备信息泄露能力,理论上可辅助绕过 ASLR。并在满足特定配置、目标内存布局和利用链稳定性等条件时进一步实现完整 RCE。建议受影响用户尽快修复。

漏洞处置优先级(VPT)

综合处置优先级:高风险

基本信息
微步编号
XVE-2026-38424
CVE编号
CVE-2026-42533
漏洞类型
堆缓冲区溢出
利用条件评估
利用漏洞的网络条件
远程
是否需要绕过安全机制
是(理论上可绕过ASLR)
对被攻击系统的要求
依赖特定 nginx 配置组合(正则捕获变量 + regex map 输出变量 + 动态输出/转发类指令)
利用漏洞的权限要求
无须用户权限
是否需要受害者配合
利用情报
POC是否公开
已知利用行为
暂无
漏洞影响范围

产品名称
Nginx Open Source
受影响版本
Nginx Open Source: 0.9.6≤version<1.30.4、1.31.2≤version<1.31.3;Nginx Plus: R33、37.0.0.1≤version<37.0.3.1、R36≤version
有无修复补丁
漏洞复现

使用单条 HTTP 请求触发漏洞,AddressSanitizer 捕获 CVE-2026-42533 的堆缓冲区越界写。


修复方案

官方修复方案

官方已发布修复方案,请访问链接下载:
https://my.f5.com/manage/s/article/K000162097

官方临时缓解建议

无法立即升级时,建议将受影响配置中的未命名正则捕获改为命名正则捕获,并确保命名捕获变量仅在执行该正则匹配的同一配置块内引用。

微步产品支撑

1、微步漏洞情报于2026-07-20收录该漏洞。

2、微步下一代威胁情报平台NGTIP及X情报社区已于漏洞收录时向漏洞订阅用户推送该漏洞情报,并将持续推送后续更新;对于已经录入资产的用户,支持实时自动化排查受影响资产。

3、微步威胁感知平台TDP已于2026-07-21支持检测,检测ID:S3100181078,模型/规则高于:20260721000000可检出。


4、微步云原生应用安全平台 OneCloud 已于2026-07-21支持检测该漏洞,并可通过识别 Nginx 配置特征精准判断漏洞的实际影响程度

 



Python社区是高质量的Python/Django开发社区
本文地址:http://www.python88.com/topic/199123