CVE couverts: CVE-2026-28755, CVE-2026-42926, CVE-2026-9256, CVE-2026-42055, CVE-2026-42533
Créé par Pratik Chhetri
Date du rapport : 2026-07-28
| CVE | Composant | Problème principal | Versions Open Source corrigées | Priorité |
|---|---|---|---:|
| CVE-2026-28755 | ngx_stream_ssl_module | Contournement du résultat OCSP dans le mTLS stream | 1.29.7+, 1.28.3+ | P3 / P2 |
| CVE-2026-42926 | ngx_http_proxy_v2_module | Injection de requête en amont HTTP/2 | 1.31.0+, 1.30.1+ | P2 |
| CVE-2026-9256 | ngx_http_rewrite_module | Débordement de tas via des captures PCRE se chevauchant | 1.31.1+, 1.30.2+ | P1 |
| CVE-2026-42055 | ngx_http_proxy_v2_module, ngx_http_grpc_module | Débordement de tas avec de grands en-têtes HTTP/2/gRPC | 1.31.2+, 1.30.3+ | P1 |
| CVE-2026-42533 | directive map avec correspondance regex | Débordement de tas via écrasement des captures de la map regex | 1.31.3+, 1.30.4+ | P0/P1 |
Ces cinq vulnérabilités sont des risques du plan de données NGINX dépendants de la configuration.
Le risque est le plus élevé pour :
rewrite et map fortement basées sur les regexPatchez d'abord, puis auditez l'exposition de la configuration.
flowchart TD
A[Remote requester] --> B[Internet-facing NGINX data plane]
B --> C{Vulnerable configuration present?}
C -->|stream mTLS + OCSP| D1[CVE-2026-28755]
C -->|proxy_http_version 2 + proxy_set_body| D2[CVE-2026-42926]
C -->|rewrite overlapping captures| D3[CVE-2026-9256]
C -->|gRPC / HTTP2 + large headers| D4[CVE-2026-42055]
C -->|regex map capture ordering| D5[CVE-2026-42533]
D1 --> E1[Revoked cert may be accepted]
D2 --> E2[Upstream HTTP/2 frame injection]
D3 --> E3[Worker crash or possible code execution]
D4 --> E3
D5 --> E3
| Élément | Résultat |
|---|---|
| CISA KEV | Non trouvé pour les cinq CVE |
| Exploitation active | Non trouvée dans les sources publiques examinées |
| Usage par ransomware | Non trouvé |
| Attribution APT | Non trouvée |
| Exploit-DB | Non trouvée |
| Metasploit | Non trouvé |
| Activité GitHub publique | Trouvée pour CVE-2026-42926, CVE-2026-9256, CVE-2026-42055, CVE-2026-42533 |
| Scanner public | Trouvé pour CVE-2026-42533 |
| EPSS le plus élevé | CVE-2026-9256 à 0.098840 |
timeline
title NGINX 2026 CVE Timeline
2026-03-24 : CVE-2026-28755 fixed in nginx 1.28.3 / 1.29.7
2026-05-13 : CVE-2026-42926 fixed in nginx 1.30.1 / 1.31.0
2026-05-22 : CVE-2026-9256 fixed in nginx 1.30.2 / 1.31.1
2026-06-17 : CVE-2026-42055 fixed in nginx 1.30.3 / 1.31.2
2026-07-15 : CVE-2026-42533 fixed in nginx 1.30.4 / 1.31.3
2026-07-28 : CTI package finalized
Recherchez ces directives et modèles dans la configuration NGINX :
ssl_verify_client on
ssl_ocsp on
proxy_http_version 2
proxy_set_body
grpc_pass
ignore_invalid_headers off
large_client_header_buffers
rewrite
map
regex captures: $1 $2 $3 ...
Combinaisons à haut risque :
| CVE | Configuration à haut risque |
|---|---|
| CVE-2026-28755 | ssl_verify_client on + ssl_ocsp on dans les déploiements stream TLS avec authentification du client |
| CVE-2026-42926 | proxy_http_version 2 + proxy_set_body |
| CVE-2026-9256 | regex rewrite avec des captures PCRE distinctes se chevauchant et un remplacement référençant plusieurs captures |
| CVE-2026-42055 | grpc_pass ou proxy_http_version 2 + ignore_invalid_headers off + large_client_header_buffers au-dessus de 2 MB |
| CVE-2026-42533 | map regex et expressions de chaîne référençant des variables de capture regex dans un ordre vulnérable |
nginx worker process exited
exited on signal
segfault
core dumped
CrashLoopBackOff
unexpected 5xx spike
nginx worker process -> sh / bash / curl / wget / nc / ncat / powershell
Large HTTP/2 headers
Unexpected gRPC upstream failures
Upstream request desynchronization
TLS client certificate accepted despite OCSP revoked status
| Environnement | Risque | Priorité | Action |
|---|---|---|---|
| NGINX exposé à Internet avec exposition de la map regex | Critique | P0/P1 | Mettre à niveau vers 1.30.4 / 1.31.3 ou une version Plus corrigée |
| NGINX exposé à Internet avec exposition aux en-têtes HTTP/2/gRPC volumineux | Élevé | P1 | Corriger et supprimer la configuration d'en-têtes non sécurisée |
| Règles de réécriture NGINX avec captures se chevauchant | Élevé | P1 | Corriger et réécrire les motifs regex vulnérables |
Proxy en amont HTTP/2 avec proxy_set_body | Moyen | P2 | Corriger ou modifier la version HTTP en amont |
| Stream mTLS avec vérifications de révocation OCSP | Moyen | P2/P3 | Corriger et valider le comportement des certificats révoqués |
| NGINX non exposé à Internet et sans directives vulnérables | Faible-Moyen | P3 | Corriger dans le cycle normal et surveiller |
| Type d'indicateur | Statut |
|---|---|
| IP d'attaquants | Non trouvées |
| Domaines d'attaquants | Non trouvés |
| URL malveillantes | Non trouvées |
| Hashes de malwares | Non trouvés |
| Clés de registre | Non trouvées |
| Mutex | Non trouvés |
| Nom de fichier du scanner vérifié | nginx_capture_clobber_scan.py pour CVE-2026-42533 |
| Processus clé | nginx, nginx: worker process |
| Fichiers de configuration clés | nginx.conf, fichiers sous conf.d/, blocs serveur stream/http |
Le rapport CTI d'entreprise complet est disponible ici :
➡️ NGINX_2026_CVE_CTI_Report.md
Il comprend :