
Absichtlich verwundbare nginx 1.30.0 CVE-Lab-Bilder (CVE-2026-40701/42934/42945/42946) für isolierte Sicherheitsforschung. Nur für Laborzwecke.
Eine Sammlung von absichtlich angreifbaren Docker-Images für Sicherheitsstudien in einem isolierten Labor. Begonnen als Nginx-CVE-Nachbildungen, wächst sie nun zu einer breiteren Sammlung von absichtlich angreifbaren Images (z. B. DVWA).
⚠️ Sicherheit
Diese Images sind absichtlich angreifbar. Eine der Nginx-CVEs (CVE-2026-42945) wird derzeit im Internet ausgenutzt. Führen Sie sie nur in einem isolierten/lokalen Netzwerk aus. Setzen Sie sie niemals auf einem öffentlichen Host ein und veröffentlichen Sie sie niemals, als ob es sich um Produktions-Images handelte. Jedes Image trägt
lab.vulnerable=trueund eine entsprechende Beschreibung.
Alle basieren auf einer gemeinsamen Basis, die nginx 1.30.0 aus dem Quellcode kompiliert – die letzte von diesen CVEs betroffene Version (behoben in 1.30.1 / 1.31.0).
| Verzeichnis | Image | CVE | Modul / Bereich |
|---|---|---|---|
base/ | rwils83/nginx-vuln-base:1.30.0 | — | gemeinsamer Nginx 1.30.0 Quellcode-Build |
cve-2026-42945-rewrite-lab/ | rwils83/cve-2026-42945 | CVE-2026-42945 | Rewrite-Modul Heap-Overflow (RCE) |
cve-2026-42946-scgi-uwsgi-lab/ | rwils83/cve-2026-42946 | CVE-2026-42946 | SCGI/uWSGI Pufferüberlesen |
cve-2026-40701-resolver-lab/ | rwils83/cve-2026-40701 | CVE-2026-40701 | Resolver Use-after-free (OCSP) |
cve-2026-42934-charset-lab/ | rwils83/cve-2026-42934 | CVE-2026-42934 | Charset-Modul Pufferüberlesen |
| Verzeichnis | Image | Anmerkungen |
|---|---|---|
dvwa-curl-lab/ | rwils83/dvwa_with_curl | gepflegtes DVWA (ghcr.io/digininja/DVWA) + curl/python3 |
Jeder Ordner hat eine eigene README.md mit Details und Verweisen.
Die Nginx-Basis muss zuerst gebaut werden (die CVE-Images beziehen sich darauf mit FROM):
docker build -t rwils83/nginx-vuln-base:1.30.0 ./base
docker build -t rwils83/cve-2026-42945:1.30.0 ./cve-2026-42945-rewrite-lab
docker build -t rwils83/cve-2026-42946:1.30.0 ./cve-2026-42946-scgi-uwsgi-lab
docker build -t rwils83/cve-2026-40701:1.30.0 ./cve-2026-40701-resolver-lab
docker build -t rwils83/cve-2026-42934:1.30.0 ./cve-2026-42934-charset-lab
docker build -t rwils83/dvwa_with_curl:latest ./dvwa-curl-lab
./build_all.sh baut die Nginx-Sammlung (Basis + 4 CVE-Images).
CI erstellt jedes *-lab/-Image bei jedem PR/Push (nur Build, kein Push), um Fehler vor dem Merge zu erkennen. Die Veröffentlichung erfolgt über Git-Tags:
git tag v1.30.0-lab.2 && git push --tags # release the nginx images
git tag dvwa-v1 && git push --tags # release DVWA
Die Veröffentlichung erfordert die Repository-Geheimnisse DOCKERHUB_USERNAME und DOCKERHUB_TOKEN.
| Tag-Muster | Build & Push | Angewendete Tags |
|---|
v* (z. B. v1.30.0-lab.2) | die vier Nginx-CVE-Images | <version> + :latest |
dvwa-v* (z. B. dvwa-v1) | dvwa_with_curl | <version> + :latest |