
Seguimiento del estado de parches para CVE-2026-42533, un desbordamiento de búfer en el montículo (heap) del motor de evaluación de scripts de dos pasadas de nginx. nginx mide una expresión de cadena en una pasada LEN y la escribe en una pasada VALUE sin guardar ni restaurar el estado de captura de PCRE, por lo que evaluar un map de regex sobrescribe una captura referenciada antes en la misma expresión y las dos pasadas no coinciden en el tamaño del búfer. Un atacante no autenticado puede enviar solicitudes HTTP manipuladas para desbordar el montículo del worker con bytes controlados por la solicitud; F5 clasifica el impacto como denegación de servicio y ejecución de código cuando ASLR está deshabilitado o puede eludirse. Corregido upstream en nginx 1.31.3 (mainline) y 1.30.4 (estable), publicado el 15 de julio de 2026.
El sitio renderizado se publica en https://kimmo.cloud/CVE-2026-42533/.
El plan de despliegue y el estado actual de la configuración están en WEBSITE.md.
El seguimiento es una única página de Hugo: site/content/_index.md.
Edita ese archivo; todo lo demás es infraestructura de compilación.
Contiene dos tablas de distribución con columnas idénticas — una por rama upstream de nginx, ya que stable y mainline tienen versiones corregidas separadas (1.30.4 y 1.31.3) y las distribuciones las empaquetan por separado.
Requiere Hugo extended (≥ 0.146.0) y Go (para que Hugo Modules obtenga el tema PaperMod).
nix develop # dev shell: hugo, go, git, resvg, curl
cd site
hugo server # local preview at http://localhost:1313/CVE-2026-42533/
Si usas direnv, ejecuta direnv allow una vez y el shell de desarrollo se activa automáticamente cada vez que hagas cd al repositorio.
Instala Hugo extended ≥ 0.146.0 y Go ≥ 1.24 por tu cuenta y luego:
cd site
hugo server # http://localhost:1313/CVE-2026-42533/
make build # local build into site/public/
make dist # build, then rsync to haig:/CVE-2026-42533/
make banner # re-rasterise the social banner SVG → PNG (needs resvg + Roboto)
make dist ejecuta make build primero. make banner solo se necesita después de editar site/assets/cve-2026-42533-tracker.svg; el PNG renderizado se incluye en el repositorio.
El Corregido desde de una fila es la fecha en que la corrección se publicó realmente, derivada de la fuente que la publicó — nunca el día en que se detectó. Para los canales de NixOS y nixpkgs, esa derivación es un script:
./scripts/nixos-first-shipped nixos-unstable <nixpkgs-commit>
Enumera las publicaciones del canal, encuentra la más antigua construida a partir de una revisión que contenga el commit e imprime esa publicación y su fecha de publicación. Las fechas de Debian provienen del changelog o de snapshot.debian.org; las fechas de pkgsrc, del historial del Makefile del paquete.
Los otros dos ayudantes leen el estado actual de los clones locales:
./scripts/nixpkgs-versions
./scripts/pkgsrc-versions
Cada uno imprime una línea por fila rastreada — las versiones y si hay un backport de CVE presente. pkgsrc-versions respeta PKGNAME, por lo que informa el identificador que imprime un host (nginx-devel-1.29.6nb1), no el nombre del distfile.
.
├── flake.nix # Nix dev environment (hugo, go, git, resvg, curl)
├── .envrc # direnv hook → `use flake`
├── .gitignore
├── Makefile # `make build`, `make dist`, `make banner`
├── LICENSE # CC BY 4.0
├── README.md # this file
├── CLAUDE.md # project instructions for Claude Code
├── WEBSITE.md # publication plan / decisions log
├── scripts/ # auto-update driver + prompt, and the three lookup helpers
├── systemd/ # user-level timer + service units
└── site/ # Hugo project
├── hugo.toml
├── content/
│ └── _index.md # the tracker (single page)
├── assets/css/extended/custom.css # PaperMod CSS overrides
├── assets/cve-2026-42533-tracker.svg # social-banner source (→ make banner)
├── static/cve-2026-42533-tracker.png # rendered OpenGraph banner (committed)
├── layouts/partials/ # PaperMod overrides (post_meta, extend_footer)
├── go.mod, go.sum # Hugo Modules — pulls PaperMod theme
└── … # standard Hugo skeleton
CC BY 4.0 — comparte y adapta con atribución.