CVE cubiertos: CVE-2026-28755, CVE-2026-42926, CVE-2026-9256, CVE-2026-42055, CVE-2026-42533
| CVE | Componente | Problema principal | Versiones corregidas de código abierto | Prioridad |
|---|
| CVE-2026-28755 | ngx_stream_ssl_module | Omisión del resultado de OCSP en mTLS de stream | 1.29.7+, 1.28.3+ | P3 / P2 |
| CVE-2026-42926 | ngx_http_proxy_v2_module | Inyección de solicitudes HTTP/2 hacia el upstream | 1.31.0+, 1.30.1+ | P2 |
| CVE-2026-9256 | ngx_http_rewrite_module | Desbordamiento de heap mediante capturas PCRE superpuestas | 1.31.1+, 1.30.2+ | P1 |
| CVE-2026-42055 | ngx_http_proxy_v2_module, ngx_http_grpc_module | Desbordamiento de heap con cabeceras grandes HTTP/2/gRPC | 1.31.2+, 1.30.3+ | P1 |
| CVE-2026-42533 | Directiva map con coincidencia de regex | Desbordamiento de heap por sobrescritura de capturas en map con regex | 1.31.3+, 1.30.4+ | P0/P1 |
Estas cinco vulnerabilidades son riesgos del plano de datos de NGINX dependientes de la configuración.
El riesgo es mayor para:
rewrite y map con uso intensivo de regexParchee primero, luego audite la exposición de la configuración.
flowchart TD
A[Remote requester] --> B[Internet-facing NGINX data plane]
B --> C{Vulnerable configuration present?}
C -->|stream mTLS + OCSP| D1[CVE-2026-28755]
C -->|proxy_http_version 2 + proxy_set_body| D2[CVE-2026-42926]
C -->|rewrite overlapping captures| D3[CVE-2026-9256]
C -->|gRPC / HTTP2 + large headers| D4[CVE-2026-42055]
C -->|regex map capture ordering| D5[CVE-2026-42533]
D1 --> E1[Revoked cert may be accepted]
D2 --> E2[Upstream HTTP/2 frame injection]
D3 --> E3[Worker crash or possible code execution]
D4 --> E3
D5 --> E3| Elemento | Resultado |
|---|---|
| CISA KEV | No encontrado para los cinco CVE |
| Explotación activa | No encontrada en fuentes públicas revisadas |
| Uso en ransomware | No encontrado |
| Atribución APT | No encontrada |
| Exploit-DB | No encontrado |
| Metasploit | No encontrado |
| Actividad pública en GitHub | Encontrada para CVE-2026-42926, CVE-2026-9256, CVE-2026-42055, CVE-2026-42533 |
| Escáner público | Encontrado para CVE-2026-42533 |
| EPSS más alto | CVE-2026-9256 con 0.098840 |
timeline
title NGINX 2026 CVE Timeline
2026-03-24 : CVE-2026-28755 fixed in nginx 1.28.3 / 1.29.7
2026-05-13 : CVE-2026-42926 fixed in nginx 1.30.1 / 1.31.0
2026-05-22 : CVE-2026-9256 fixed in nginx 1.30.2 / 1.31.1
2026-06-17 : CVE-2026-42055 fixed in nginx 1.30.3 / 1.31.2
2026-07-15 : CVE-2026-42533 fixed in nginx 1.30.4 / 1.31.3
2026-07-28 : CTI package finalizedBusque estas directivas y patrones en la configuración de NGINX:
ssl_verify_client on
ssl_ocsp on
proxy_http_version 2
proxy_set_body
grpc_pass
ignore_invalid_headers off
large_client_header_buffers
rewrite
map
regex captures: $1 $2 $3 ...
Combinaciones de alto riesgo:
| CVE | Configuración de alto riesgo |
|---|---|
| CVE-2026-28755 | ssl_verify_client on + ssl_ocsp on en despliegues de autenticación de cliente TLS en stream |
| CVE-2026-42926 | proxy_http_version 2 + proxy_set_body |
| CVE-2026-9256 | regex de rewrite con capturas PCRE superpuestas distintas y una sustitución que referencia múltiples capturas |
| CVE-2026-42055 | grpc_pass o proxy_http_version 2 + ignore_invalid_headers off + large_client_header_buffers superiores a 2 MB |
| CVE-2026-42533 | map con regex y expresiones de cadena que referencian variables de captura de regex en un orden vulnerable |
nginx worker process exited
exited on signal
segfault
core dumped
CrashLoopBackOff
unexpected 5xx spike
nginx worker process -> sh / bash / curl / wget / nc / ncat / powershell
Large HTTP/2 headers
Unexpected gRPC upstream failures
Upstream request desynchronization
TLS client certificate accepted despite OCSP revoked status
| Entorno | Riesgo | Prioridad | Acción |
|---|---|---|---|
| NGINX expuesto a Internet con exposición de map mediante regex | Crítico | P0/P1 | Actualice a 1.30.4 / 1.31.3 o a una versión Plus corregida |
| NGINX expuesto a Internet con exposición de cabeceras grandes HTTP/2/gRPC | Alto | P1 | Parchee y elimine la configuración de cabeceras insegura |
| Reglas de rewrite de NGINX con capturas superpuestas | Alto | P1 | Parchee y reescriba los patrones de regex vulnerables |
Proxy de upstream HTTP/2 con proxy_set_body | Medio | P2 | Parchee o cambie la versión del upstream HTTP |
| mTLS de stream con comprobaciones de revocación OCSP | Medio | P2/P3 | Parchee y valide el comportamiento con certificados revocados |
| NGINX no expuesto a Internet y sin directivas vulnerables | Bajo-Medio | P3 | Parchee en el ciclo normal y supervise |
| Tipo de indicador | Estado |
|---|---|
| IPs de atacantes | No encontradas |
| Dominios de atacantes | No encontrados |
| URLs maliciosas | No encontradas |
| Hashes de malware | No encontrados |
| Claves de registro | No encontradas |
| Mutexes | No encontrados |
| Nombre de archivo del escáner verificado | nginx_capture_clobber_scan.py para CVE-2026-42533 |
| Proceso clave | nginx, nginx: worker process |
| Archivos de configuración clave | nginx.conf, archivos en conf.d/, bloques de servidor stream/http |
El informe CTI empresarial completo está disponible aquí:
Incluye:
Parchee NGINX. Audite las directivas. Vigile los bloqueos de los worker. Trate los proxies perimetrales como infraestructura crítica.