CVE coperti: CVE-2026-28755, CVE-2026-42926, CVE-2026-9256, CVE-2026-42055, CVE-2026-42533
| CVE | Componente | Problema Principale | Versioni Open Source Corrette | Priorità |
|---|
| CVE-2026-28755 | ngx_stream_ssl_module | Bypass del risultato OCSP in stream mTLS | 1.29.7+, 1.28.3+ | P3 / P2 |
| CVE-2026-42926 | ngx_http_proxy_v2_module | Iniezione di richieste upstream HTTP/2 | 1.31.0+, 1.30.1+ | P2 |
| CVE-2026-9256 | ngx_http_rewrite_module | Heap overflow tramite capture PCRE sovrapposte | 1.31.1+, 1.30.2+ | P1 |
| CVE-2026-42055 | ngx_http_proxy_v2_module, ngx_http_grpc_module | Heap overflow con header HTTP/2/gRPC di grandi dimensioni | 1.31.2+, 1.30.3+ | P1 |
| CVE-2026-42533 | direttiva map con corrispondenza regex | Heap overflow tramite sovrascrittura delle capture della regex map | 1.31.3+, 1.30.4+ | P0/P1 |
Queste cinque vulnerabilità sono rischi del data plane NGINX dipendenti dalla configurazione.
Il rischio è più elevato per:
rewrite e map con uso intensivo di regexPrima applica la patch, poi verifica l'esposizione della configurazione.
flowchart TD
A[Remote requester] --> B[Internet-facing NGINX data plane]
B --> C{Vulnerable configuration present?}
C -->|stream mTLS + OCSP| D1[CVE-2026-28755]
C -->|proxy_http_version 2 + proxy_set_body| D2[CVE-2026-42926]
C -->|rewrite overlapping captures| D3[CVE-2026-9256]
C -->|gRPC / HTTP2 + large headers| D4[CVE-2026-42055]
C -->|regex map capture ordering| D5[CVE-2026-42533]
D1 --> E1[Revoked cert may be accepted]
D2 --> E2[Upstream HTTP/2 frame injection]
D3 --> E3[Worker crash or possible code execution]
D4 --> E3
D5 --> E3| Voce | Risultato |
|---|---|
| CISA KEV | Non trovato per tutte e cinque le CVE |
| Sfruttamento attivo | Non trovato nelle fonti pubbliche esaminate |
| Utilizzo ransomware | Non trovato |
| Attribuzione APT | Non trovata |
| Exploit-DB | Non trovato |
| Metasploit | Non trovato |
| Attività pubblica su GitHub | Trovata per CVE-2026-42926, CVE-2026-9256, CVE-2026-42055, CVE-2026-42533 |
| Scanner pubblico | Trovato per CVE-2026-42533 |
| EPSS più alto | CVE-2026-9256 con 0.098840 |
timeline
title NGINX 2026 CVE Timeline
2026-03-24 : CVE-2026-28755 fixed in nginx 1.28.3 / 1.29.7
2026-05-13 : CVE-2026-42926 fixed in nginx 1.30.1 / 1.31.0
2026-05-22 : CVE-2026-9256 fixed in nginx 1.30.2 / 1.31.1
2026-06-17 : CVE-2026-42055 fixed in nginx 1.30.3 / 1.31.2
2026-07-15 : CVE-2026-42533 fixed in nginx 1.30.4 / 1.31.3
2026-07-28 : CTI package finalizedCerca queste direttive e questi pattern nella configurazione NGINX:
ssl_verify_client on
ssl_ocsp on
proxy_http_version 2
proxy_set_body
grpc_pass
ignore_invalid_headers off
large_client_header_buffers
rewrite
map
regex captures: $1 $2 $3 ...
Combinazioni ad alto rischio:
| CVE | Configurazione ad alto rischio |
|---|---|
| CVE-2026-28755 | ssl_verify_client on + ssl_ocsp on nei deployment stream TLS con autenticazione client |
| CVE-2026-42926 | proxy_http_version 2 + proxy_set_body |
| CVE-2026-9256 | regex rewrite con capture PCRE sovrapposte distinte e sostituzione che fa riferimento a più capture |
| CVE-2026-42055 | grpc_pass o proxy_http_version 2 + ignore_invalid_headers off + large_client_header_buffers oltre 2 MB |
| CVE-2026-42533 | regex map ed espressioni stringa che fanno riferimento a variabili di capture regex in ordine vulnerabile |
nginx worker process exited
exited on signal
segfault
core dumped
CrashLoopBackOff
unexpected 5xx spike
nginx worker process -> sh / bash / curl / wget / nc / ncat / powershell
Large HTTP/2 headers
Unexpected gRPC upstream failures
Upstream request desynchronization
TLS client certificate accepted despite OCSP revoked status
| Ambiente | Rischio | Priorità | Azione |
|---|---|---|---|
| NGINX esposto su Internet con esposizione della regex map | Critico | P0/P1 | Aggiorna a 1.30.4 / 1.31.3 o alla release Plus corretta |
| NGINX esposto su Internet con esposizione a header di grandi dimensioni HTTP/2/gRPC | Alto | P1 | Applica la patch e rimuovi la configurazione non sicura degli header |
| Regole rewrite NGINX con capture sovrapposte | Alto | P1 | Applica la patch e riscrivi i pattern regex vulnerabili |
Proxy upstream HTTP/2 con proxy_set_body | Medio | P2 | Applica la patch o cambia la versione HTTP upstream |
| Stream mTLS con controlli di revoca OCSP | Medio | P2/P3 | Applica la patch e verifica il comportamento con i certificati revocati |
| NGINX non esposto su Internet e senza direttive vulnerabili | Basso-Medio | P3 | Applica la patch nel ciclo normale e monitora |
| Tipo di Indicatore | Stato |
|---|---|
| IP degli attaccanti | Non trovati |
| Domini degli attaccanti | Non trovati |
| URL dannosi | Non trovati |
| Hash di malware | Non trovati |
| Chiavi di registro | Non trovate |
| Mutex | Non trovati |
| Nome file dello scanner verificato | nginx_capture_clobber_scan.py per CVE-2026-42533 |
| Processo chiave | nginx, nginx: worker process |
| File di configurazione chiave | nginx.conf, file in conf.d/, blocchi server stream/http |
Il report CTI enterprise completo è disponibile qui:
Include:
Applica le patch a NGINX. Verifica le direttive. Monitora i crash dei worker. Tratta i proxy perimetrali come infrastruttura critica.