Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
NGINX_2026_CVE_Bundle_CTI_Report — Abgedeckte CVEs: CVE-2026-28755, CVE-2026-42926, CVE-2026-9256, CVE-2026-42055, CVE-2026-42533 | Kitploit
Tools/GitHubGitHub/chpratik/nginx_2026_cve_bundle_cti_report
SchwachstellenanalyseWebsicherheitCloud-SicherheitBedrohungsanalyseEinbruchserkennungPapers & ForschungFehlkonfigurationLernen & BildungKuratierte Ressourcen
GitHubchpratik/nginx_2026_cve_bundle_cti_report

NGINX_2026_CVE_Bundle_CTI_Report

Abgedeckte CVEs: CVE-2026-28755, CVE-2026-42926, CVE-2026-9256, CVE-2026-42055, CVE-2026-42533

Repository anzeigen
3vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🛡️ NGINX 2026 Multi-CVE-CTI-Untersuchung

CVE-2026-28755 • CVE-2026-42926 • CVE-2026-9256 • CVE-2026-42055 • CVE-2026-42533

Vendor Product Highest Severity KEV Focus

Erstellt von Pratik Chhetri
Berichtsdatum: 2026-07-28


📌 Kurzüberblick

CVEKomponenteHauptproblemBehobene Open-Source-VersionenPriorität
CVE-2026-28755ngx_stream_ssl_moduleOCSP-Ergebnis-Bypass bei Stream-mTLS1.29.7+, 1.28.3+P3 / P2
CVE-2026-42926ngx_http_proxy_v2_moduleHTTP/2-Upstream-Anfrageinjektion1.31.0+, 1.30.1+P2
CVE-2026-9256ngx_http_rewrite_moduleHeap-Überlauf durch überlappende PCRE-Captures1.31.1+, 1.30.2+P1
CVE-2026-42055ngx_http_proxy_v2_module, ngx_http_grpc_moduleHeap-Überlauf bei großen HTTP/2/gRPC-Headern1.31.2+, 1.30.3+P1
CVE-2026-42533map-Direktive mit Regex-AbgleichHeap-Überlauf durch Überschreiben von Regex-Map-Captures1.31.3+, 1.30.4+P0/P1

🚨 Kernbotschaft

Diese fünf Schwachstellen sind konfigurationsabhängige Risiken der NGINX-Datenebene.

Das Risiko ist am höchsten für:

  • Internetexponierte Reverse-Proxys
  • API-Gateways
  • NGINX-Ingress-Controller-Bereitstellungen
  • gRPC-Gateways
  • HTTP/2-Upstream-Proxybetrieb
  • Regex-lastige rewrite- und map-Konfigurationen
  • Stream-mTLS-Bereitstellungen mit OCSP-Validierung

Erst patchen, dann die Konfigurationsgefährdung prüfen.


🧭 Angriffspfad-Überblick

root@kitploit:~
flowchart TD
    A[Remote requester] --> B[Internet-facing NGINX data plane]
    B --> C{Vulnerable configuration present?}
    C -->|stream mTLS + OCSP| D1[CVE-2026-28755]
    C -->|proxy_http_version 2 + proxy_set_body| D2[CVE-2026-42926]
    C -->|rewrite overlapping captures| D3[CVE-2026-9256]
    C -->|gRPC / HTTP2 + large headers| D4[CVE-2026-42055]
    C -->|regex map capture ordering| D5[CVE-2026-42533]
    D1 --> E1[Revoked cert may be accepted]
    D2 --> E2[Upstream HTTP/2 frame injection]
    D3 --> E3[Worker crash or possible code execution]
    D4 --> E3
    D5 --> E3

🔥 Threat-Intelligence-Zusammenfassung

ElementErgebnis
CISA KEVNicht gefunden für alle fünf CVEs
Aktive AusnutzungNicht gefunden in den geprüften öffentlichen Quellen
Ransomware-NutzungNicht gefunden
APT-ZuordnungNicht gefunden
Exploit-DBNicht gefunden
MetasploitNicht gefunden
Öffentliche GitHub-AktivitätGefunden für CVE-2026-42926, CVE-2026-9256, CVE-2026-42055, CVE-2026-42533
Öffentlicher ScannerGefunden für CVE-2026-42533
Höchster EPSSCVE-2026-9256 bei 0.098840

🕒 Offenlegungs- und Patch-Zeitleiste

root@kitploit:~
timeline
    title NGINX 2026 CVE Timeline
    2026-03-24 : CVE-2026-28755 fixed in nginx 1.28.3 / 1.29.7
    2026-05-13 : CVE-2026-42926 fixed in nginx 1.30.1 / 1.31.0
    2026-05-22 : CVE-2026-9256 fixed in nginx 1.30.2 / 1.31.1
    2026-06-17 : CVE-2026-42055 fixed in nginx 1.30.3 / 1.31.2
    2026-07-15 : CVE-2026-42533 fixed in nginx 1.30.4 / 1.31.3
    2026-07-28 : CTI package finalized

🛠️ Checkliste zur Konfigurationsgefährdung

Durchsuchen Sie die NGINX-Konfiguration nach diesen Direktiven und Mustern:

root@kitploit:~
ssl_verify_client on
ssl_ocsp on
proxy_http_version 2
proxy_set_body
grpc_pass
ignore_invalid_headers off
large_client_header_buffers
rewrite
map
regex captures: $1 $2 $3 ...

Hochriskante Kombinationen:

CVEHochriskante Konfiguration
CVE-2026-28755ssl_verify_client on + ssl_ocsp on in Stream-TLS-Bereitstellungen mit Client-Authentifizierung
CVE-2026-42926proxy_http_version 2 + proxy_set_body
CVE-2026-9256rewrite-Regex mit verschiedenen überlappenden PCRE-Captures und Ersetzung, die mehrere Captures referenziert
CVE-2026-42055grpc_pass oder proxy_http_version 2 + ignore_invalid_headers off + large_client_header_buffers über 2 MB
CVE-2026-42533Regex-map und String-Ausdrücke, die Regex-Capture-Variablen in verwundbarer Reihenfolge referenzieren

🔎 Erkennungsideen

Laufzeitsignale

root@kitploit:~
nginx worker process exited
exited on signal
segfault
core dumped
CrashLoopBackOff
unexpected 5xx spike

Verdächtiges Prozessverhalten

root@kitploit:~
nginx worker process -> sh / bash / curl / wget / nc / ncat / powershell

Netzwerk- und HTTP-Signale

root@kitploit:~
Large HTTP/2 headers
Unexpected gRPC upstream failures
Upstream request desynchronization
TLS client certificate accepted despite OCSP revoked status

📊 Risikomatrix

UmgebungRisikoPrioritätMaßnahme
Internetexponiertes NGINX mit Regex-Map-GefährdungKritischP0/P1Upgrade auf 1.30.4 / 1.31.3 oder behobene Plus-Version
Internetexponiertes NGINX mit Gefährdung durch große HTTP/2/gRPC-HeaderHochP1Patchen und unsichere Header-Konfiguration entfernen
NGINX-Rewrite-Regeln mit überlappenden CapturesHochP1Patchen und verwundbare Regex-Muster umschreiben
HTTP/2-Upstream-Proxybetrieb mit proxy_set_bodyMittelP2Patchen oder HTTP-Upstream-Version ändern
Stream-mTLS mit OCSP-WiderrufsprüfungenMittelP2/P3Patchen und Verhalten bei widerrufenen Zertifikaten validieren
NGINX nicht internetexponiert und ohne verwundbare DirektivenNiedrig-MittelP3Im normalen Zyklus patchen und überwachen

✅ Status verifizierter Indikatoren

IndikatortypStatus
Angreifer-IPsNicht gefunden
Angreifer-DomainsNicht gefunden
Schädliche URLsNicht gefunden
Malware-HashesNicht gefunden
Registry-SchlüsselNicht gefunden
MutexeNicht gefunden
Verifizierter Scanner-Dateinamenginx_capture_clobber_scan.py für CVE-2026-42533
Schlüsselprozessenginx, nginx: worker process
Schlüssel-Konfigurationsdateiennginx.conf, Dateien unter conf.d/, Stream-/HTTP-Serverblöcke

📚 Vollständiger Bericht

Der vollständige Enterprise-CTI-Bericht ist hier verfügbar:

➡️ NGINX_2026_CVE_CTI_Report.md

Er enthält:

  • Offizielle CVE-Identifizierung
  • CVSS-, EPSS- und KEV-Status
  • Technische Analyse
  • Validierung von CPE und betroffenen Produkten
  • Bewertung der Exploit-Reife
  • Wahrscheinlichkeitsanalyse für Bedrohungsakteure
  • IOC-Tabelle
  • MITRE-ATT&CK-Zuordnung
  • ATT&CK-Datenquellen
  • Matrix der Erkennungsabdeckung
  • Sigma-Ideen mit Validierungsstatus
  • Wazuh-Anleitung
  • Splunk SPL
  • Microsoft Sentinel KQL
  • Snort-/Suricata-Konzepte
  • ATT&CK-Navigator-Layer-Snippet
  • STIX-2.1-Export-Snippet
  • MISP-Event-Export-Snippet
  • Tabelle zur Herkunft der Evidenzen
  • Intelligence-Lücken
  • Annahmen und Einschränkungen

🔗 Primäre Referenzen

  • nginx-Sicherheitsadvisories: https://nginx.org/en/security_advisories.html
  • nginx-Neuigkeiten 2026: https://nginx.org/2026.html
  • F5-Advisory zu CVE-2026-42926: https://my.f5.com/manage/s/article/K000161131
  • F5-Advisory zu CVE-2026-42055: https://my.f5.com/manage/s/article/K000161584
  • F5-Advisory zu CVE-2026-42533: https://my.f5.com/manage/s/article/K000162097
  • CVE-Services-API: https://cveawg.mitre.org/api/cve/
  • FIRST-EPSS-API: https://api.first.org/data/v1/epss
  • CISA-KEV-Katalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • Statischer Scanner für CVE-2026-42533: https://github.com/0xCyberstan/CVE-2026-42533-Config-Scanner

NGINX patchen. Direktiven auditieren. Worker-Abstürze beobachten. Edge-Proxys als kritische Infrastruktur behandeln.

Tool herunterladen