CVE-2026-42533 Nginx修复自2011年就引入的高危安全漏洞

业界 来源:蓝点网 2026-07-21 12:53:34

反向代理服务器 NGINX 开发商 F5 日前发布新的安全公告披露 CVE-2026-42533 漏洞,攻击者借助该漏洞可以对特定配置下的 NGINX 实例发起攻击,例如导致 NGINX Worker 崩溃以及触发远程代码执行等。目前 F5 已经发布 NGINX 1.30.4 和 1.31.3 版修复漏洞。

可以在特定配置下触发远程代码执行:

CVE-2026-42533 并非只要安装 NGINX 就可以被攻击,该漏洞触发条件与具体配置有关,主要是出现在使用基于正则表达式的 map 指令上,并且相关变量还需要在字符串表达式中引用前面正则匹配产生的捕获值时才能触发。

简单来说问题出在 NGINX 处理这类表达式时会先计算需要多大的缓冲区再把内容写进去,但是在特定配置下中间的正则匹配会改变捕获状态,导致 NGINX 分配的缓冲区大小与实际写入内容不一致,最终出现堆栈缓冲区溢出问题。

F5 按照 CVSS 不同版本对 CVE-2026-42533 给出不同的评分,在 CVSS 4.0 体系下该漏洞评分为 9.2 分,在 CVSS 3.1 体系下该漏洞评分为 8.1 分,F5 称该漏洞攻击复杂度为高,受影响的版本范围为 0.9.6~1.31.2,也就是该漏洞也已经存在十几年。

升级新版本或部署缓解方案:

F5 建议使用 NGINX 的开发者立即升级到不受影响的新版本,其中稳定版需要更新到 NGINX 1.30.4 版,主线版需要更新到 NGINX 1.31.3 版,商业版本需要升级到 NGINX Plus 37.0.3.1 版。如果暂时无法升级到新版本,则需要部署缓解措施尽可能避免漏洞被触发,例如将受影响的正则 map 配置为命名捕获,避免使用 $1、$2 这类编号捕获值。

不过需要注意的是,发现漏洞的安全研究员称命名捕获只能覆盖主要利用路径,在非常特定的配置下仍然存在变体风险,因此临时缓解方案只能是在无法升级时的过渡方案,想要彻底解决这个安全问题必须升级到修复漏洞的新版本。

via F5 NGINX

关注公众号:拾黑(shiheibook)了解更多

[广告]赞助链接:

四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
让资讯触达的更精准有趣:https://www.0xu.cn/

公众号 关注网络尖刀微信公众号
随时掌握互联网精彩
赞助链接
百度热搜榜
排名 热点 搜索指数