CVE-2026-42533
NGINX Map directive y vulnerabilidad de coincidencia de expresiones regulares
- Publicado
- 15 jul 2026
- Actualizado
- 29 jul 2026
- Asignación de CNA
- f5
- Evidencia observada
- 4 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 91,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Existe una vulnerabilidad en NGINX Plus y NGINX Open Source cuando una directiva `map` utiliza coincidencia de expresiones regulares y una expresión de cadena hace referencia a las variables de captura de la expresión regular del mapa antes de hacer referencia a la variable de salida del mapa. Alternativamente, el mismo resultado podría lograrse utilizando una variable no almacenable en caché en una expresión de cadena bajo ciertas condiciones. Un atacante no autenticado, junto con condiciones fuera de su control, puede explotar esta vulnerabilidad enviando solicitudes HTTP manipuladas. Esto puede provocar un desbordamiento de búfer en el montón (heap buffer overflow) en el proceso de trabajo (worker) de NGINX, lo que conlleva a un reinicio. Además, los atacantes pueden ejecutar código en sistemas con la Aleatorización del Diseño del Espacio de Direcciones (ASLR) deshabilitada o cuando el atacante puede evadir la ASLR. Impacto: Esta vulnerabilidad puede permitir a atacantes remotos provocar una denegación de servicio (DoS) en el sistema NGINX o posiblemente desencadenar una ejecución de código. No hay exposición en el plano de control; esto es solo un problema del plano de datos. Nota: Las versiones de software que han alcanzado el Fin del Soporte Técnico (EoTS) no se evalúan.
Fuentes
8- CVE-2026-42533-POCExploit
CVE-2026-42533: desbordamiento de montón (heap overflow) pre-autenticación y fuga de información en nginx por la corrupción de capturas de PCRE en el motor de map/script, encadenado a RCE.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.