Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
NGINX_2026_CVE_Bundle_CTI_Report — CVE couverts: CVE-2026-28755, CVE-2026-42926, CVE-2026-9256, CVE-2026-42055, CVE-2026-42533 | Kitploit
Outils/GitHubGitHub/chpratik/nginx_2026_cve_bundle_cti_report
Analyse des VulnérabilitésSécurité WebSécurité CloudRenseignement sur les MenacesDétection d'IntrusionArticles et RechercheMauvaise ConfigurationApprentissage et ÉducationRessources Organisées
GitHubchpratik/nginx_2026_cve_bundle_cti_report

NGINX_2026_CVE_Bundle_CTI_Report

CVE couverts: CVE-2026-28755, CVE-2026-42926, CVE-2026-9256, CVE-2026-42055, CVE-2026-42533

Voir le dépôt
12il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🛡️ Investigation CTI Multi-CVE NGINX 2026

CVE-2026-28755 • CVE-2026-42926 • CVE-2026-9256 • CVE-2026-42055 • CVE-2026-42533

Vendor Product Highest Severity KEV Focus

Créé par Pratik Chhetri
Date du rapport : 2026-07-28


📌 Résumé exécutif

| CVE | Composant | Problème principal | Versions Open Source corrigées | Priorité | |---|---|---|---:| | CVE-2026-28755 | ngx_stream_ssl_module | Contournement du résultat OCSP dans le mTLS stream | 1.29.7+, 1.28.3+ | P3 / P2 | | CVE-2026-42926 | ngx_http_proxy_v2_module | Injection de requête en amont HTTP/2 | 1.31.0+, 1.30.1+ | P2 | | CVE-2026-9256 | ngx_http_rewrite_module | Débordement de tas via des captures PCRE se chevauchant | 1.31.1+, 1.30.2+ | P1 | | CVE-2026-42055 | ngx_http_proxy_v2_module, ngx_http_grpc_module | Débordement de tas avec de grands en-têtes HTTP/2/gRPC | 1.31.2+, 1.30.3+ | P1 | | CVE-2026-42533 | directive map avec correspondance regex | Débordement de tas via écrasement des captures de la map regex | 1.31.3+, 1.30.4+ | P0/P1 |


🚨 Message clé

Ces cinq vulnérabilités sont des risques du plan de données NGINX dépendants de la configuration.

Le risque est le plus élevé pour :

  • Reverse proxies exposés à Internet
  • Passerelles API
  • Déploiements NGINX Ingress Controller
  • Passerelles gRPC
  • Proxy en amont HTTP/2
  • Configurations rewrite et map fortement basées sur les regex
  • Déploiements stream mTLS utilisant la validation OCSP

Patchez d'abord, puis auditez l'exposition de la configuration.


🧭 Aperçu du chemin d'attaque

flowchart TD
    A[Remote requester] --> B[Internet-facing NGINX data plane]
    B --> C{Vulnerable configuration present?}
    C -->|stream mTLS + OCSP| D1[CVE-2026-28755]
    C -->|proxy_http_version 2 + proxy_set_body| D2[CVE-2026-42926]
    C -->|rewrite overlapping captures| D3[CVE-2026-9256]
    C -->|gRPC / HTTP2 + large headers| D4[CVE-2026-42055]
    C -->|regex map capture ordering| D5[CVE-2026-42533]
    D1 --> E1[Revoked cert may be accepted]
    D2 --> E2[Upstream HTTP/2 frame injection]
    D3 --> E3[Worker crash or possible code execution]
    D4 --> E3
    D5 --> E3

🔥 Synthèse Threat Intelligence

ÉlémentRésultat
CISA KEVNon trouvé pour les cinq CVE
Exploitation activeNon trouvée dans les sources publiques examinées
Usage par ransomwareNon trouvé
Attribution APTNon trouvée
Exploit-DBNon trouvée
MetasploitNon trouvé
Activité GitHub publiqueTrouvée pour CVE-2026-42926, CVE-2026-9256, CVE-2026-42055, CVE-2026-42533
Scanner publicTrouvé pour CVE-2026-42533
EPSS le plus élevéCVE-2026-9256 à 0.098840

🕒 Chronologie de divulgation et des correctifs

timeline
    title NGINX 2026 CVE Timeline
    2026-03-24 : CVE-2026-28755 fixed in nginx 1.28.3 / 1.29.7
    2026-05-13 : CVE-2026-42926 fixed in nginx 1.30.1 / 1.31.0
    2026-05-22 : CVE-2026-9256 fixed in nginx 1.30.2 / 1.31.1
    2026-06-17 : CVE-2026-42055 fixed in nginx 1.30.3 / 1.31.2
    2026-07-15 : CVE-2026-42533 fixed in nginx 1.30.4 / 1.31.3
    2026-07-28 : CTI package finalized

🛠️ Liste de contrôle de l'exposition de la configuration

Recherchez ces directives et modèles dans la configuration NGINX :

ssl_verify_client on
ssl_ocsp on
proxy_http_version 2
proxy_set_body
grpc_pass
ignore_invalid_headers off
large_client_header_buffers
rewrite
map
regex captures: $1 $2 $3 ...

Combinaisons à haut risque :

CVEConfiguration à haut risque
CVE-2026-28755ssl_verify_client on + ssl_ocsp on dans les déploiements stream TLS avec authentification du client
CVE-2026-42926proxy_http_version 2 + proxy_set_body
CVE-2026-9256regex rewrite avec des captures PCRE distinctes se chevauchant et un remplacement référençant plusieurs captures
CVE-2026-42055grpc_pass ou proxy_http_version 2 + ignore_invalid_headers off + large_client_header_buffers au-dessus de 2 MB
CVE-2026-42533map regex et expressions de chaîne référençant des variables de capture regex dans un ordre vulnérable

🔎 Idées de détection

Signaux runtime

nginx worker process exited
exited on signal
segfault
core dumped
CrashLoopBackOff
unexpected 5xx spike

Comportement de processus suspect

nginx worker process -> sh / bash / curl / wget / nc / ncat / powershell

Signaux réseau et HTTP

Large HTTP/2 headers
Unexpected gRPC upstream failures
Upstream request desynchronization
TLS client certificate accepted despite OCSP revoked status

📊 Matrice des risques

EnvironnementRisquePrioritéAction
NGINX exposé à Internet avec exposition de la map regexCritiqueP0/P1Mettre à niveau vers 1.30.4 / 1.31.3 ou une version Plus corrigée
NGINX exposé à Internet avec exposition aux en-têtes HTTP/2/gRPC volumineuxÉlevéP1Corriger et supprimer la configuration d'en-têtes non sécurisée
Règles de réécriture NGINX avec captures se chevauchantÉlevéP1Corriger et réécrire les motifs regex vulnérables
Proxy en amont HTTP/2 avec proxy_set_bodyMoyenP2Corriger ou modifier la version HTTP en amont
Stream mTLS avec vérifications de révocation OCSPMoyenP2/P3Corriger et valider le comportement des certificats révoqués
NGINX non exposé à Internet et sans directives vulnérablesFaible-MoyenP3Corriger dans le cycle normal et surveiller

✅ Statut des indicateurs vérifiés

Type d'indicateurStatut
IP d'attaquantsNon trouvées
Domaines d'attaquantsNon trouvés
URL malveillantesNon trouvées
Hashes de malwaresNon trouvés
Clés de registreNon trouvées
MutexNon trouvés
Nom de fichier du scanner vérifiénginx_capture_clobber_scan.py pour CVE-2026-42533
Processus clénginx, nginx: worker process
Fichiers de configuration clésnginx.conf, fichiers sous conf.d/, blocs serveur stream/http

📚 Rapport complet

Le rapport CTI d'entreprise complet est disponible ici :

➡️ NGINX_2026_CVE_CTI_Report.md

Il comprend :

  • Identification officielle des CVE
  • Statut CVSS, EPSS, KEV
  • Analyse technique
  • Validation des CPE et des produits affectés
  • Évaluation de la maturité des exploits
  • Analyse de la probabilité des acteurs de la menace
  • Tableau des IOC
  • Mappage MITRE ATT&CK
  • Sources de données ATT&CK
  • Matrice de couverture de détection
  • Idées Sigma avec statut de validation
  • Recommandations Wazuh
  • Splunk SPL
  • Microsoft Sentinel KQL
  • Concepts Snort/Suricata
  • Extrait de couche ATT&CK Navigator
  • Extrait d'export STIX 2.1
  • Extrait d'export d'événement MISP
  • Tableau de provenance des preuves
  • Lacunes du renseignement
  • Hypothèses et limites

🔗 Références principales

Télécharger l’outil