Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
NGINX_2026_CVE_Bundle_CTI_Report — CVE cubiertos: CVE-2026-28755, CVE-2026-42926, CVE-2026-9256, CVE-2026-42055, CVE-2026-42533 | Kitploit
Herramientas/GitHubGitHub/chpratik/nginx_2026_cve_bundle_cti_report
Análisis de VulnerabilidadesSeguridad WebSeguridad en la NubeInteligencia de AmenazasDetección de IntrusionesPapers e InvestigaciónMala ConfiguraciónAprendizaje y EducaciónRecursos Curados
GitHubchpratik/nginx_2026_cve_bundle_cti_report

NGINX_2026_CVE_Bundle_CTI_Report

CVE cubiertos: CVE-2026-28755, CVE-2026-42926, CVE-2026-9256, CVE-2026-42055, CVE-2026-42533

Ver Repositorio
3hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🛡️ Investigación CTI Multi-CVE de NGINX 2026

CVE-2026-28755 • CVE-2026-42926 • CVE-2026-9256 • CVE-2026-42055 • CVE-2026-42533

Vendor Product Highest Severity KEV Focus

Creado por Pratik Chhetri
Fecha del informe: 2026-07-28


📌 Resumen ejecutivo

CVEComponenteProblema principalVersiones corregidas de código abiertoPrioridad
CVE-2026-28755ngx_stream_ssl_moduleOmisión del resultado de OCSP en mTLS de stream1.29.7+, 1.28.3+P3 / P2
CVE-2026-42926ngx_http_proxy_v2_moduleInyección de solicitudes HTTP/2 hacia el upstream1.31.0+, 1.30.1+P2
CVE-2026-9256ngx_http_rewrite_moduleDesbordamiento de heap mediante capturas PCRE superpuestas1.31.1+, 1.30.2+P1
CVE-2026-42055ngx_http_proxy_v2_module, ngx_http_grpc_moduleDesbordamiento de heap con cabeceras grandes HTTP/2/gRPC1.31.2+, 1.30.3+P1
CVE-2026-42533Directiva map con coincidencia de regexDesbordamiento de heap por sobrescritura de capturas en map con regex1.31.3+, 1.30.4+P0/P1

🚨 Mensaje clave

Estas cinco vulnerabilidades son riesgos del plano de datos de NGINX dependientes de la configuración.

El riesgo es mayor para:

  • Proxies inversos expuestos a Internet
  • Pasarelas API
  • Despliegues de NGINX Ingress Controller
  • Pasarelas gRPC
  • Proxy de upstream HTTP/2
  • Configuraciones de rewrite y map con uso intensivo de regex
  • Despliegues de mTLS de stream que usan validación OCSP

Parchee primero, luego audite la exposición de la configuración.


🧭 Resumen de la ruta de ataque

root@kitploit:~
flowchart TD
    A[Remote requester] --> B[Internet-facing NGINX data plane]
    B --> C{Vulnerable configuration present?}
    C -->|stream mTLS + OCSP| D1[CVE-2026-28755]
    C -->|proxy_http_version 2 + proxy_set_body| D2[CVE-2026-42926]
    C -->|rewrite overlapping captures| D3[CVE-2026-9256]
    C -->|gRPC / HTTP2 + large headers| D4[CVE-2026-42055]
    C -->|regex map capture ordering| D5[CVE-2026-42533]
    D1 --> E1[Revoked cert may be accepted]
    D2 --> E2[Upstream HTTP/2 frame injection]
    D3 --> E3[Worker crash or possible code execution]
    D4 --> E3
    D5 --> E3

🔥 Resumen de inteligencia de amenazas

ElementoResultado
CISA KEVNo encontrado para los cinco CVE
Explotación activaNo encontrada en fuentes públicas revisadas
Uso en ransomwareNo encontrado
Atribución APTNo encontrada
Exploit-DBNo encontrado
MetasploitNo encontrado
Actividad pública en GitHubEncontrada para CVE-2026-42926, CVE-2026-9256, CVE-2026-42055, CVE-2026-42533
Escáner públicoEncontrado para CVE-2026-42533
EPSS más altoCVE-2026-9256 con 0.098840

🕒 Cronología de divulgación y parches

root@kitploit:~
timeline
    title NGINX 2026 CVE Timeline
    2026-03-24 : CVE-2026-28755 fixed in nginx 1.28.3 / 1.29.7
    2026-05-13 : CVE-2026-42926 fixed in nginx 1.30.1 / 1.31.0
    2026-05-22 : CVE-2026-9256 fixed in nginx 1.30.2 / 1.31.1
    2026-06-17 : CVE-2026-42055 fixed in nginx 1.30.3 / 1.31.2
    2026-07-15 : CVE-2026-42533 fixed in nginx 1.30.4 / 1.31.3
    2026-07-28 : CTI package finalized

🛠️ Lista de verificación de exposición de configuración

Busque estas directivas y patrones en la configuración de NGINX:

root@kitploit:~
ssl_verify_client on
ssl_ocsp on
proxy_http_version 2
proxy_set_body
grpc_pass
ignore_invalid_headers off
large_client_header_buffers
rewrite
map
regex captures: $1 $2 $3 ...

Combinaciones de alto riesgo:

CVEConfiguración de alto riesgo
CVE-2026-28755ssl_verify_client on + ssl_ocsp on en despliegues de autenticación de cliente TLS en stream
CVE-2026-42926proxy_http_version 2 + proxy_set_body
CVE-2026-9256regex de rewrite con capturas PCRE superpuestas distintas y una sustitución que referencia múltiples capturas
CVE-2026-42055grpc_pass o proxy_http_version 2 + ignore_invalid_headers off + large_client_header_buffers superiores a 2 MB
CVE-2026-42533map con regex y expresiones de cadena que referencian variables de captura de regex en un orden vulnerable

🔎 Ideas de detección

Señales en tiempo de ejecución

root@kitploit:~
nginx worker process exited
exited on signal
segfault
core dumped
CrashLoopBackOff
unexpected 5xx spike

Comportamiento sospechoso de procesos

root@kitploit:~
nginx worker process -> sh / bash / curl / wget / nc / ncat / powershell

Señales de red y HTTP

root@kitploit:~
Large HTTP/2 headers
Unexpected gRPC upstream failures
Upstream request desynchronization
TLS client certificate accepted despite OCSP revoked status

📊 Matriz de riesgos

EntornoRiesgoPrioridadAcción
NGINX expuesto a Internet con exposición de map mediante regexCríticoP0/P1Actualice a 1.30.4 / 1.31.3 o a una versión Plus corregida
NGINX expuesto a Internet con exposición de cabeceras grandes HTTP/2/gRPCAltoP1Parchee y elimine la configuración de cabeceras insegura
Reglas de rewrite de NGINX con capturas superpuestasAltoP1Parchee y reescriba los patrones de regex vulnerables
Proxy de upstream HTTP/2 con proxy_set_bodyMedioP2Parchee o cambie la versión del upstream HTTP
mTLS de stream con comprobaciones de revocación OCSPMedioP2/P3Parchee y valide el comportamiento con certificados revocados
NGINX no expuesto a Internet y sin directivas vulnerablesBajo-MedioP3Parchee en el ciclo normal y supervise

✅ Estado de los indicadores verificados

Tipo de indicadorEstado
IPs de atacantesNo encontradas
Dominios de atacantesNo encontrados
URLs maliciosasNo encontradas
Hashes de malwareNo encontrados
Claves de registroNo encontradas
MutexesNo encontrados
Nombre de archivo del escáner verificadonginx_capture_clobber_scan.py para CVE-2026-42533
Proceso clavenginx, nginx: worker process
Archivos de configuración clavenginx.conf, archivos en conf.d/, bloques de servidor stream/http

📚 Informe completo

El informe CTI empresarial completo está disponible aquí:

➡️ NGINX_2026_CVE_CTI_Report.md

Incluye:

  • Identificación oficial de CVE
  • Estado de CVSS, EPSS, KEV
  • Análisis técnico
  • Validación de CPE y productos afectados
  • Evaluación de la madurez del exploit
  • Análisis de probabilidad de actores de amenaza
  • Tabla de IOC
  • Mapeo MITRE ATT&CK
  • Fuentes de datos ATT&CK
  • Matriz de cobertura de detección
  • Ideas Sigma con estado de validación
  • Orientación para Wazuh
  • Splunk SPL
  • Microsoft Sentinel KQL
  • Conceptos de Snort/Suricata
  • Fragmento de capa ATT&CK Navigator
  • Fragmento de exportación STIX 2.1
  • Fragmento de exportación de eventos MISP
  • Tabla de procedencia de evidencias
  • Brechas de inteligencia
  • Supuestos y limitaciones

🔗 Referencias principales

  • Avisos de seguridad de nginx: https://nginx.org/en/security_advisories.html
  • Noticias de nginx 2026: https://nginx.org/2026.html
  • Aviso de F5 para CVE-2026-42926: https://my.f5.com/manage/s/article/K000161131
  • Aviso de F5 para CVE-2026-42055: https://my.f5.com/manage/s/article/K000161584
  • Aviso de F5 para CVE-2026-42533: https://my.f5.com/manage/s/article/K000162097
  • API de servicios CVE: https://cveawg.mitre.org/api/cve/
  • API EPSS de FIRST: https://api.first.org/data/v1/epss
  • Catálogo KEV de CISA: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • Escáner estático para CVE-2026-42533: https://github.com/0xCyberstan/CVE-2026-42533-Config-Scanner

Parchee NGINX. Audite las directivas. Vigile los bloqueos de los worker. Trate los proxies perimetrales como infraestructura crítica.

Descargar herramienta