Abgedeckte CVEs: CVE-2026-28755, CVE-2026-42926, CVE-2026-9256, CVE-2026-42055, CVE-2026-42533
| CVE | Komponente | Hauptproblem | Behobene Open-Source-Versionen | Priorität |
|---|
| CVE-2026-28755 | ngx_stream_ssl_module | OCSP-Ergebnis-Bypass bei Stream-mTLS | 1.29.7+, 1.28.3+ | P3 / P2 |
| CVE-2026-42926 | ngx_http_proxy_v2_module | HTTP/2-Upstream-Anfrageinjektion | 1.31.0+, 1.30.1+ | P2 |
| CVE-2026-9256 | ngx_http_rewrite_module | Heap-Überlauf durch überlappende PCRE-Captures | 1.31.1+, 1.30.2+ | P1 |
| CVE-2026-42055 | ngx_http_proxy_v2_module, ngx_http_grpc_module | Heap-Überlauf bei großen HTTP/2/gRPC-Headern | 1.31.2+, 1.30.3+ | P1 |
| CVE-2026-42533 | map-Direktive mit Regex-Abgleich | Heap-Überlauf durch Überschreiben von Regex-Map-Captures | 1.31.3+, 1.30.4+ | P0/P1 |
Diese fünf Schwachstellen sind konfigurationsabhängige Risiken der NGINX-Datenebene.
Das Risiko ist am höchsten für:
rewrite- und map-KonfigurationenErst patchen, dann die Konfigurationsgefährdung prüfen.
flowchart TD
A[Remote requester] --> B[Internet-facing NGINX data plane]
B --> C{Vulnerable configuration present?}
C -->|stream mTLS + OCSP| D1[CVE-2026-28755]
C -->|proxy_http_version 2 + proxy_set_body| D2[CVE-2026-42926]
C -->|rewrite overlapping captures| D3[CVE-2026-9256]
C -->|gRPC / HTTP2 + large headers| D4[CVE-2026-42055]
C -->|regex map capture ordering| D5[CVE-2026-42533]
D1 --> E1[Revoked cert may be accepted]
D2 --> E2[Upstream HTTP/2 frame injection]
D3 --> E3[Worker crash or possible code execution]
D4 --> E3
D5 --> E3| Element | Ergebnis |
|---|---|
| CISA KEV | Nicht gefunden für alle fünf CVEs |
| Aktive Ausnutzung | Nicht gefunden in den geprüften öffentlichen Quellen |
| Ransomware-Nutzung | Nicht gefunden |
| APT-Zuordnung | Nicht gefunden |
| Exploit-DB | Nicht gefunden |
| Metasploit | Nicht gefunden |
| Öffentliche GitHub-Aktivität | Gefunden für CVE-2026-42926, CVE-2026-9256, CVE-2026-42055, CVE-2026-42533 |
| Öffentlicher Scanner | Gefunden für CVE-2026-42533 |
| Höchster EPSS | CVE-2026-9256 bei 0.098840 |
timeline
title NGINX 2026 CVE Timeline
2026-03-24 : CVE-2026-28755 fixed in nginx 1.28.3 / 1.29.7
2026-05-13 : CVE-2026-42926 fixed in nginx 1.30.1 / 1.31.0
2026-05-22 : CVE-2026-9256 fixed in nginx 1.30.2 / 1.31.1
2026-06-17 : CVE-2026-42055 fixed in nginx 1.30.3 / 1.31.2
2026-07-15 : CVE-2026-42533 fixed in nginx 1.30.4 / 1.31.3
2026-07-28 : CTI package finalizedDurchsuchen Sie die NGINX-Konfiguration nach diesen Direktiven und Mustern:
ssl_verify_client on
ssl_ocsp on
proxy_http_version 2
proxy_set_body
grpc_pass
ignore_invalid_headers off
large_client_header_buffers
rewrite
map
regex captures: $1 $2 $3 ...
Hochriskante Kombinationen:
| CVE | Hochriskante Konfiguration |
|---|---|
| CVE-2026-28755 | ssl_verify_client on + ssl_ocsp on in Stream-TLS-Bereitstellungen mit Client-Authentifizierung |
| CVE-2026-42926 | proxy_http_version 2 + proxy_set_body |
| CVE-2026-9256 | rewrite-Regex mit verschiedenen überlappenden PCRE-Captures und Ersetzung, die mehrere Captures referenziert |
| CVE-2026-42055 | grpc_pass oder proxy_http_version 2 + ignore_invalid_headers off + large_client_header_buffers über 2 MB |
| CVE-2026-42533 | Regex-map und String-Ausdrücke, die Regex-Capture-Variablen in verwundbarer Reihenfolge referenzieren |
nginx worker process exited
exited on signal
segfault
core dumped
CrashLoopBackOff
unexpected 5xx spike
nginx worker process -> sh / bash / curl / wget / nc / ncat / powershell
Large HTTP/2 headers
Unexpected gRPC upstream failures
Upstream request desynchronization
TLS client certificate accepted despite OCSP revoked status
| Umgebung | Risiko | Priorität | Maßnahme |
|---|---|---|---|
| Internetexponiertes NGINX mit Regex-Map-Gefährdung | Kritisch | P0/P1 | Upgrade auf 1.30.4 / 1.31.3 oder behobene Plus-Version |
| Internetexponiertes NGINX mit Gefährdung durch große HTTP/2/gRPC-Header | Hoch | P1 | Patchen und unsichere Header-Konfiguration entfernen |
| NGINX-Rewrite-Regeln mit überlappenden Captures | Hoch | P1 | Patchen und verwundbare Regex-Muster umschreiben |
HTTP/2-Upstream-Proxybetrieb mit proxy_set_body | Mittel | P2 | Patchen oder HTTP-Upstream-Version ändern |
| Stream-mTLS mit OCSP-Widerrufsprüfungen | Mittel | P2/P3 | Patchen und Verhalten bei widerrufenen Zertifikaten validieren |
| NGINX nicht internetexponiert und ohne verwundbare Direktiven | Niedrig-Mittel | P3 | Im normalen Zyklus patchen und überwachen |
| Indikatortyp | Status |
|---|---|
| Angreifer-IPs | Nicht gefunden |
| Angreifer-Domains | Nicht gefunden |
| Schädliche URLs | Nicht gefunden |
| Malware-Hashes | Nicht gefunden |
| Registry-Schlüssel | Nicht gefunden |
| Mutexe | Nicht gefunden |
| Verifizierter Scanner-Dateiname | nginx_capture_clobber_scan.py für CVE-2026-42533 |
| Schlüsselprozesse | nginx, nginx: worker process |
| Schlüssel-Konfigurationsdateien | nginx.conf, Dateien unter conf.d/, Stream-/HTTP-Serverblöcke |
Der vollständige Enterprise-CTI-Bericht ist hier verfügbar:
Er enthält:
NGINX patchen. Direktiven auditieren. Worker-Abstürze beobachten. Edge-Proxys als kritische Infrastruktur behandeln.