CVE-2026-27654
NGINX ngx_http_dav_module भेद्यता
- प्रकाशित
- 24 मार्च 2026
- अद्यतन
- 15 जुल॰ 2026
- सीएनए असाइन करना
- f5
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xमध्यम · अगले 30 दिन
- प्रतिशत
- 97.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
NGINX Open Source और NGINX Plus में ngx_http_dav_module मॉड्यूल में एक भेद्यता (vulnerability) है जो किसी हमलावर को NGINX वर्कर प्रक्रिया में बफर ओवरफ्लो (buffer overflow) ट्रिगर करने की अनुमति दे सकती है; यह भेद्यता NGINX वर्कर प्रक्रिया की समाप्ति या document root के बाहर स्रोत या गंतव्य फ़ाइल नामों में संशोधन का कारण बन सकती है। यह समस्या NGINX Open Source और NGINX Plus को तब प्रभावित करती है जब कॉन्फ़िगरेशन फ़ाइल DAV मॉड्यूल की MOVE या COPY विधियों, prefix location (नॉन-रेगुलर एक्सप्रेशन लोकेशन कॉन्फ़िगरेशन), और alias निर्देशों का उपयोग करती है। अखंडता (integrity) प्रभाव सीमित है क्योंकि NGINX वर्कर प्रक्रिया उपयोगकर्ता के पास कम विशेषाधिकार होते हैं और उसे पूरे सिस्टम तक पहुंच प्राप्त नहीं होती है। नोट: जो सॉफ़्टवेयर संस्करण तकनीकी सहायता के अंत (End of Technical Support - EoTS) तक पहुँच चुके हैं, उनका मूल्यांकन नहीं किया गया है।
स्रोत
3- CVE-2026-27654अनुसंधान
रूसी-भाषा अवलोकन और n-day भेद्यता CVE-2026-27654 का विश्लेषण, जिसमें exploitation विवरण और तकनीकी विश्लेषण शामिल हैं।
- CVE-2026-27654-PoCएक्सप्लॉइट
CVE-2026-27654 के लिए Proof-of-Concept और तकनीकी विश्लेषण, जो NGINX HTTP WebDAV मॉड्यूल में एक हीप-आधारित बफर ओवरफ्लो भेद्यता है, जिसमें मूल कारण विश्लेषण, पुनरुत्पादन और शमन शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।