
शामिल CVE: CVE-2026-28755, CVE-2026-42926, CVE-2026-9256, CVE-2026-42055, CVE-2026-42533
निर्माता: Pratik Chhetri
रिपोर्ट दिनांक: 2026-07-28
| CVE | घटक | प्राथमिक समस्या | स्थिर ओपन सोर्स संस्करण | प्राथमिकता |
|---|---|---|---|---|
| CVE-2026-28755 | ngx_stream_ssl_module | स्ट्रीम mTLS में OCSP परिणाम बाईपास | 1.29.7+, 1.28.3+ | P3 / P2 |
| CVE-2026-42926 | ngx_http_proxy_v2_module | HTTP/2 अपस्ट्रीम अनुरोध इंजेक्शन | 1.31.0+, 1.30.1+ | P2 |
| CVE-2026-9256 | ngx_http_rewrite_module | अतिव्यापी PCRE कैप्चर के माध्यम से हीप ओवरफ्लो | 1.31.1+, 1.30.2+ | P1 |
| CVE-2026-42055 | ngx_http_proxy_v2_module, ngx_http_grpc_module | बड़े HTTP/2/gRPC हेडर के साथ हीप ओवरफ्लो | 1.31.2+, 1.30.3+ | P1 |
| CVE-2026-42533 | रेगेक्स मिलान के साथ map डायरेक्टिव | रेगेक्स मैप कैप्चर क्लॉबरिंग के माध्यम से हीप ओवरफ्लो | 1.31.3+, 1.30.4+ | P0/P1 |
ये पाँच कमजोरियाँ कॉन्फ़िगरेशन-निर्भर NGINX डेटा-प्लेन जोखिम हैं।
जोखिम सबसे अधिक है:
rewrite और map कॉन्फ़िगरेशनपहले पैच करें, फिर कॉन्फ़िगरेशन एक्सपोज़र का ऑडिट करें।
flowchart TD
A[Remote requester] --> B[Internet-facing NGINX data plane]
B --> C{Vulnerable configuration present?}
C -->|stream mTLS + OCSP| D1[CVE-2026-28755]
C -->|proxy_http_version 2 + proxy_set_body| D2[CVE-2026-42926]
C -->|rewrite overlapping captures| D3[CVE-2026-9256]
C -->|gRPC / HTTP2 + large headers| D4[CVE-2026-42055]
C -->|regex map capture ordering| D5[CVE-2026-42533]
D1 --> E1[Revoked cert may be accepted]
D2 --> E2[Upstream HTTP/2 frame injection]
D3 --> E3[Worker crash or possible code execution]
D4 --> E3
D5 --> E3
timeline
title NGINX 2026 CVE Timeline
2026-03-24 : CVE-2026-28755 fixed in nginx 1.28.3 / 1.29.7
2026-05-13 : CVE-2026-42926 fixed in nginx 1.30.1 / 1.31.0
2026-05-22 : CVE-2026-9256 fixed in nginx 1.30.2 / 1.31.1
2026-06-17 : CVE-2026-42055 fixed in nginx 1.30.3 / 1.31.2
2026-07-15 : CVE-2026-42533 fixed in nginx 1.30.4 / 1.31.3
2026-07-28 : CTI package finalized
इन डायरेक्टिव्स और पैटर्न के लिए NGINX कॉन्फ़िगरेशन खोजें:
ssl_verify_client on
ssl_ocsp on
proxy_http_version 2
proxy_set_body
grpc_pass
ignore_invalid_headers off
large_client_header_buffers
rewrite
map
regex captures: $1 $2 $3 ...
उच्च-जोखिम संयोजन:
nginx worker process exited
exited on signal
segfault
core dumped
CrashLoopBackOff
unexpected 5xx spike
nginx worker process -> sh / bash / curl / wget / nc / ncat / powershell
Large HTTP/2 headers
Unexpected gRPC upstream failures
Upstream request desynchronization
TLS client certificate accepted despite OCSP revoked status
पूर्ण एंटरप्राइज़ CTI रिपोर्ट यहाँ उपलब्ध है:
➡️ NGINX_2026_CVE_CTI_Report.md
इसमें शामिल हैं:
NGINX को पैच करें। डायरेक्टिव्स का ऑडिट करें। वर्कर क्रैश पर नज़र रखें। एज प्रॉक्सी को महत्वपूर्ण बुनियादी ढाँचे के रूप में मानें।
| आइटम | परिणाम |
|---|
| CISA KEV | सभी पाँच CVE के लिए नहीं मिला |
| सक्रिय शोषण | समीक्षित सार्वजनिक स्रोतों में नहीं मिला |
| रैंसमवेयर उपयोग | नहीं मिला |
| APT आरोपण | नहीं मिला |
| Exploit-DB | नहीं मिला |
| Metasploit | नहीं मिला |
| सार्वजनिक GitHub गतिविधि | CVE-2026-42926, CVE-2026-9256, CVE-2026-42055, CVE-2026-42533 के लिए मिला |
| सार्वजनिक स्कैनर | CVE-2026-42533 के लिए मिला |
| उच्चतम EPSS | 0.098840 पर CVE-2026-9256 |
| CVE | उच्च-जोखिम कॉन्फ़िगरेशन |
|---|
| CVE-2026-28755 | स्ट्रीम TLS क्लाइंट-प्रमाणीकरण तैनातियों में ssl_verify_client on + ssl_ocsp on |
| CVE-2026-42926 | proxy_http_version 2 + proxy_set_body |
| CVE-2026-9256 | rewrite रेगेक्स जिसमें अलग-अलग अतिव्यापी PCRE कैप्चर और कई कैप्चर का संदर्भ देने वाला प्रतिस्थापन हो |
| CVE-2026-42055 | grpc_pass या proxy_http_version 2 + ignore_invalid_headers off + 2 MB से अधिक large_client_header_buffers |
| CVE-2026-42533 | रेगेक्स map और स्ट्रिंग एक्सप्रेशन जो रेगेक्स कैप्चर वेरिएबल्स को कमजोर क्रम में संदर्भित करते हैं |
| परिवेश | जोखिम | प्राथमिकता | कार्रवाई |
|---|
| रेगेक्स मैप एक्सपोज़र वाला इंटरनेट-फेसिंग NGINX | गंभीर | P0/P1 | 1.30.4 / 1.31.3 या स्थिर Plus रिलीज़ में अपग्रेड करें |
| HTTP/2/gRPC बड़े-हेडर एक्सपोज़र वाला इंटरनेट-फेसिंग NGINX | उच्च | P1 | पैच करें और असुरक्षित हेडर कॉन्फ़िगरेशन हटाएँ |
| अतिव्यापी कैप्चर वाले NGINX rewrite नियम | उच्च | P1 | पैच करें और कमजोर रेगेक्स पैटर्न फिर से लिखें |
proxy_set_body के साथ HTTP/2 अपस्ट्रीम प्रॉक्सीिंग | मध्यम | P2 | पैच करें या HTTP अपस्ट्रीम संस्करण बदलें |
| OCSP रद्दीकरण जाँच के साथ स्ट्रीम mTLS | मध्यम | P2/P3 | पैच करें और रद्द किए गए प्रमाणपत्र के व्यवहार को सत्यापित करें |
| NGINX इंटरनेट-फेसिंग नहीं है और कोई कमजोर डायरेक्टिव नहीं है | निम्न-मध्यम | P3 | सामान्य चक्र में पैच करें और निगरानी करें |
| संकेतक प्रकार | स्थिति |
|---|
| हमलावर IP | नहीं मिला |
| हमलावर डोमेन | नहीं मिला |
| दुर्भावनापूर्ण URL | नहीं मिला |
| मैलवेयर हैश | नहीं मिला |
| रजिस्ट्री कुंजियाँ | नहीं मिला |
| म्यूटेक्स | नहीं मिला |
| सत्यापित स्कैनर फ़ाइलनाम | CVE-2026-42533 के लिए nginx_capture_clobber_scan.py |
| मुख्य प्रक्रिया | nginx, nginx: worker process |
| मुख्य कॉन्फ़िग फ़ाइलें | nginx.conf, conf.d/ के अंतर्गत फ़ाइलें, स्ट्रीम/http सर्वर ब्लॉक |