
सुरक्षात्मक NGINX CVE-2026-42533 map regex जोखिम ऑडिट, कॉन्फ़िग स्कैनर के साथ, Splunk/Defender नोट्स, और लैब साक्ष्य।
CVE-2026-42533 पर रक्षात्मक शोध नोट, जो NGINX अनुरोध प्रसंस्करण में map निर्देशों के साथ regex कैप्चर और कुछ वेरिएबल मूल्यांकन पैटर्न से जुड़ा हीप बफर ओवरफ्लो है।
साधारण शब्दों में: NGINX वेब सर्वर और रिवर्स प्रॉक्सी सॉफ़्टवेयर है। यह अक्सर वेबसाइटों और API के सामने रहता है, वेब अनुरोध स्वीकार करता है, और तय करता है कि उन्हें कहाँ भेजा जाए। एक map नियम NGINX कॉन्फ़िग सुविधा है जो कहती है "यदि यह अनुरोध मान X जैसा दिखता है, तो इस वेरिएबल को Y पर सेट करें।" Regex कैप्चर पैटर्न मिलान से निकाले गए टेक्स्ट के टुकड़े हैं।
यह CVE मायने रखता है क्योंकि कुछ पुराने NGINX संस्करण एक विशिष्ट प्रकार के map और वेरिएबल-संयोजन पैटर्न को गलत तरीके से संभाल सकते हैं। इसका मतलब यह नहीं है कि हर NGINX सर्वर जोखिम में है। संस्करण मायने रखता है, लेकिन सक्रिय कॉन्फ़िग भी मायने रखता है।
यह प्रोजेक्ट जानबूझकर सुरक्षित है: इसमें एक्सप्लॉइट ट्रैफ़िक, क्रैश पेलोड, या प्रोडक्शन प्रोबिंग शामिल नहीं है। लक्ष्य यह दिखाना है कि मैं जोखिम का आकलन कैसे करूँगा, जोखिम समझाऊँगा, और डिफेंडरों को एक दोहराने योग्य सत्यापन पथ प्रदान करूँगा।

NGINX इस मुद्दे को एक प्रमुख सुरक्षा एडवाइज़री के रूप में सूचीबद्ध करता है: संवेदनशील संस्करण 0.9.6-1.31.2 हैं, फिक्स्ड संस्करण 1.30.4+ और 1.31.3+ हैं। NGINX चेंजलॉग वर्कर प्रक्रिया में हीप बफर ओवरफ्लो का वर्णन करता है जब एक map निर्देश regex मिलान का उपयोग करता है और map वेरिएबल उस मैप से प्रभावित कैप्चर के बाद एक स्ट्रिंग एक्सप्रेशन में शामिल होता है।
NVD F5 विवरण दर्ज करता है: एक अनप्रमाणित हमलावर निर्मित HTTP अनुरोधों के साथ इस मुद्दे को ट्रिगर कर सकता है, लेकिन केवल तब जब कॉन्फ़िगरेशन और रनटाइम स्थितियाँ मेल खाती हैं। अपेक्षित प्रत्यक्ष प्रभाव NGINX वर्कर पुनरारंभ और सेवा अस्वीकरण (denial of service) है, जिसमें ASLR अक्षम या बाइपास होने पर संभावित कोड निष्पादन शामिल है।
डिफेंडरों को किसी NGINX तैनाती को जोखिम में मानने से पहले चार प्रश्नों के उत्तर देने चाहिए। सीधे शब्दों में: पहले संस्करण की पुष्टि करें, फिर पुष्टि करें कि जोखिमपूर्ण कॉन्फ़िग पैटर्न वास्तव में मौजूद है या नहीं।
map का उपयोग करता है?no buffer space in script copy लॉग में दिखाई दे रहे हैं?यदि ये शब्द नए हैं: वर्कर NGINX प्रक्रिया है जो अनुरोधों को संभालती है। क्रैश लूप या पुनरारंभ संकेत का मतलब है कि प्रक्रिया विफल हो रही है और फिर से शुरू हो रही है। डिस्ट्रो बैकपोर्ट का मतलब है कि Linux विक्रेता कभी-कभी पुराने दिखने वाले संस्करण को पैच करते हैं बिना संस्करण संख्या को नवीनतम अपस्ट्रीम रिलीज़ में बदले।
flowchart LR
advisory["Read advisory and changelog"] --> version["Check NGINX version"]
version --> config["Review active config"]
config --> scanner["Run safe map-pattern scanner"]
scanner --> validate["Validate fixed build or vendor patch"]
validate --> hunt["Hunt restart and diagnostic signals"]
hunt --> remediate["Patch, reload, and document"]
scripts/audit_nginx_map_risk.py
NGINX कॉन्फ़िग फ़ाइलों के लिए एक रक्षात्मक ह्यूरिस्टिक स्कैनर। यह regex map ब्लॉक, कैप्चर, और बाद के स्ट्रिंग एक्सप्रेशन खोजता है जो कैप्चर और map आउटपुट को संदर्भित करते हैं। यह साबित नहीं करता कि सर्वर शोषण योग्य है। यह ऐसे कॉन्फ़िग ढूंढता है जो मानव समीक्षा के योग्य हैं।
scripts/render_demo_gif.py
वास्तविक स्कैनर आउटपुट से छोटे README डेमो GIF को फिर से बनाता है।
detections/splunk_nginx_cve_2026_42533.spl
संस्करण इन्वेंट्री, क्रैश/पुनरारंभ लक्षण, और पैच-पश्चात नैदानिक स्ट्रिंग्स के लिए Splunk खोजें।
detections/defender_hunting_notes.kql
Linux होस्ट के लिए Microsoft Defender हंटिंग नोट्स जहाँ NGINX लॉग और प्रक्रिया गतिविधि एकत्र की जाती है।
detections/sigma_nginx_worker_restart_symptoms.yml
NGINX वर्कर पुनरारंभ या क्रैश लक्षणों के लिए Sigma हंटिंग नियम। यह समीक्षा के लिए एक सुराग है, शोषण का प्रमाण नहीं।
samples/nginx_map_patterns.conf
जोखिम पैटर्न समझाने के लिए सुरक्षित, योजनाबद्ध कॉन्फ़िग उदाहरण। ये एक्सप्लॉइट पेलोड नहीं हैं।
SECURITY.md
रिपॉजिटरी के लिए दायरा नोट। यह प्रोजेक्ट को स्पष्ट रूप से रक्षात्मक और समीक्षा के लिए सुरक्षित रखता है।
वर्तमान स्थानीय सत्यापन evidence/ में संग्रहीत है। Windows क्विकस्टार्ट शामिल नमूना कॉन्फ़िग के विरुद्ध स्कैनर चलाता है और ट्रांसक्रिप्ट सहेजता है। Windows NGINX सत्यापन आधिकारिक फिक्स्ड NGINX बिल्ड डाउनलोड करता है, nginx -t के साथ लैब कॉन्फ़िग की पुष्टि करता है, और स्कैनर चलाता है। Kali VM सत्यापन उसी स्कैनर को एक डिस्पोजेबल Kali VMware गेस्ट के अंदर चलाता है। यह साबित करता है कि रिपॉजिटरी Windows और Linux दोनों पर निष्पादन योग्य और समीक्षा योग्य है, जबकि प्रोजेक्ट को रक्षात्मक सीमा के भीतर रखता है।
powershell -ExecutionPolicy Bypass -File .\lab\windows-quickstart.ps1
powershell -ExecutionPolicy Bypass -File .\lab\windows-nginx-validation.ps1
python .\scripts\self_check.py
map ब्लॉक खोजें।1.30.4+ या 1.31.3+, या प्रासंगिक NGINX Plus फिक्स्ड रिलीज़ पर पैच करें।no buffer space in script copy की निगरानी करें।lab/windows-quickstart.ps1
Windows-अनुकूल एविडेंस रनर जो स्कैनर निष्पादित करता है और आउटपुट को evidence/ के अंतर्गत सहेजता है।
lab/windows-nginx-validation.ps1
Windows के लिए आधिकारिक फिक्स्ड NGINX बिल्ड डाउनलोड करता है, nginx -t के साथ स्थानीय लैब कॉन्फ़िग को मान्य करता है, स्कैनर चलाता है, और साक्ष्य सहेजता है।
lab/vmware-lab-notes.md
एक डिस्पोजेबल Linux VM के लिए वैकल्पिक अधिक संपूर्ण लैब पथ यदि बाद में स्क्रीनशॉट-आधारित वॉकथ्रू की आवश्यकता हो।