
Imágenes de laboratorio de nginx 1.30.0 intencionadamente vulnerables (CVE-2026-40701/42934/42945/42946) para investigación de seguridad aislada. Solo para uso en laboratorio.
Una colección de imágenes Docker deliberadamente vulnerables para el estudio de seguridad en un laboratorio aislado. Comenzó como reproducciones de CVE de nginx y está creciendo hasta convertirse en un conjunto más amplio de imágenes vulnerables por diseño (por ejemplo, DVWA).
⚠️ Seguridad
Estas imágenes son vulnerables a propósito. Uno de los CVE de nginx (CVE-2026-42945) está siendo explotado activamente. Ejecútelas solo en una red aislada/local. Nunca las despliegue en un host público, y nunca las publique como si fueran imágenes de producción. Cada imagen lleva
lab.vulnerable=truey una descripción que lo indica.
Todas construidas sobre una base compartida que compila nginx 1.30.0 desde el código fuente — la última versión afectada por estos CVE (corregidos en 1.30.1 / 1.31.0).
| Directorio | Imagen | CVE | Módulo / área |
|---|---|---|---|
base/ | rwils83/nginx-vuln-base:1.30.0 | — | compilación compartida de nginx 1.30.0 desde el código fuente |
cve-2026-42945-rewrite-lab/ | rwils83/cve-2026-42945 | CVE-2026-42945 | desbordamiento de montón del módulo rewrite (RCE) |
cve-2026-42946-scgi-uwsgi-lab/ | rwils83/cve-2026-42946 | CVE-2026-42946 | lectura excesiva de buffer en scgi/uwsgi |
cve-2026-40701-resolver-lab/ | rwils83/cve-2026-40701 | CVE-2026-40701 | use-after-free del resolver (OCSP) |
cve-2026-42934-charset-lab/ | rwils83/cve-2026-42934 | CVE-2026-42934 | lectura excesiva de buffer del módulo charset |
| Directorio | Imagen | Notas |
|---|---|---|
dvwa-curl-lab/ | rwils83/dvwa_with_curl | DVWA mantenido (ghcr.io/digininja/DVWA) + curl/python3 |
Cada carpeta tiene su propio README.md con detalles y referencias.
La base de nginx debe compilarse primero (las imágenes CVE FROM de ella):
docker build -t rwils83/nginx-vuln-base:1.30.0 ./base
docker build -t rwils83/cve-2026-42945:1.30.0 ./cve-2026-42945-rewrite-lab
docker build -t rwils83/cve-2026-42946:1.30.0 ./cve-2026-42946-scgi-uwsgi-lab
docker build -t rwils83/cve-2026-40701:1.30.0 ./cve-2026-40701-resolver-lab
docker build -t rwils83/cve-2026-42934:1.30.0 ./cve-2026-42934-charset-lab
docker build -t rwils83/dvwa_with_curl:latest ./dvwa-curl-lab
./build_all.sh compila el conjunto de nginx (base + 4 imágenes CVE).
CI compila cada imagen *-lab/ en cada PR/push (solo compilación, sin push) para detectar roturas antes de la fusión. La publicación se maneja mediante etiquetas git:
git tag v1.30.0-lab.2 && git push --tags # lanzar las imágenes nginx
git tag dvwa-v1 && git push --tags # lanzar DVWA
La publicación requiere los secretos del repositorio DOCKERHUB_USERNAME y DOCKERHUB_TOKEN.
| Patrón de etiqueta | Compila y envía | Etiquetas aplicadas |
|---|
v* (por ejemplo, v1.30.0-lab.2) | las cuatro imágenes CVE de nginx | <version> + :latest |
dvwa-v* (por ejemplo, dvwa-v1) | dvwa_with_curl | <version> + :latest |