CVE-2026-27654
Este es el primer análisis de CVE-2026-27654 en español. La vulnerabilidad consiste en un desbordamiento de búfer en el heap (CWE-122) en el módulo ngx_http_dav_module del servidor web NGINX. Surge debido a un underflow de size_t al procesar solicitudes WebDAV MOVE y COPY.
Estructura del repositorio
CVE-2026-27654.pdf — análisis de la vulnerabilidad
ploit.py — ejemplo de PoC
SETUP.md — instrucciones para configurar el entorno de investigación
Aviso legal
Este repositorio tiene un carácter exclusivamente educativo y de investigación.
- Los materiales están dedicados a la vulnerabilidad CVE-2026-27654, divulgada públicamente y ya corregida. La información sobre la vulnerabilidad está publicada oficialmente en NVD, GitHub Advisory Database y el advisory de F5 (K000160382); la corrección está disponible en NGINX a partir de la versión 1.29.7.
- El repositorio contiene un análisis (writeup) de la vulnerabilidad y materiales didácticos. No está destinado a atacar sistemas de terceros ni contiene herramientas para llevar a cabo dichos ataques.
- Cualquier ejemplo de código se proporciona para su análisis y reproducción en un entorno de laboratorio aislado del que usted sea propietario o para cuyo uso disponga de un permiso explícito por escrito.