
対象CVE: CVE-2026-28755, CVE-2026-42926, CVE-2026-9256, CVE-2026-42055, CVE-2026-42533
作成者: Pratik Chhetri
レポート日付: 2026-07-28
| CVE | コンポーネント | 主な問題 | 修正済みオープンソース版 | 優先度 |
|---|---|---|---|---|
| CVE-2026-28755 | ngx_stream_ssl_module | ストリームmTLSでのOCSP結果バイパス | 1.29.7+, 1.28.3+ | P3 / P2 |
| CVE-2026-42926 | ngx_http_proxy_v2_module | HTTP/2アップストリームリクエストインジェクション | 1.31.0+, 1.30.1+ | P2 |
| CVE-2026-9256 | ngx_http_rewrite_module | 重複するPCREキャプチャによるヒープオーバーフロー | 1.31.1+, 1.30.2+ | P1 |
| CVE-2026-42055 | ngx_http_proxy_v2_module, ngx_http_grpc_module | HTTP/2/gRPC大規模ヘッダーによるヒープオーバーフロー | 1.31.2+, 1.30.3+ | P1 |
| CVE-2026-42533 | map ディレクティブとregexマッチング | regexマップキャプチャの上書きによるヒープオーバーフロー | 1.31.3+, 1.30.4+ | P0/P1 |
これら5つの脆弱性は、設定に依存するNGINXデータプレーンリスクです。
リスクが最も高いのは以下の環境です:
rewrite および map 設定まずパッチを適用し、その後で設定の露出を監査してください。
flowchart TD
A[Remote requester] --> B[Internet-facing NGINX data plane]
B --> C{Vulnerable configuration present?}
C -->|stream mTLS + OCSP| D1[CVE-2026-28755]
C -->|proxy_http_version 2 + proxy_set_body| D2[CVE-2026-42926]
C -->|rewrite overlapping captures| D3[CVE-2026-9256]
C -->|gRPC / HTTP2 + large headers| D4[CVE-2026-42055]
C -->|regex map capture ordering| D5[CVE-2026-42533]
D1 --> E1[Revoked cert may be accepted]
D2 --> E2[Upstream HTTP/2 frame injection]
D3 --> E3[Worker crash or possible code execution]
D4 --> E3
D5 --> E3
timeline
title NGINX 2026 CVE Timeline
2026-03-24 : CVE-2026-28755 fixed in nginx 1.28.3 / 1.29.7
2026-05-13 : CVE-2026-42926 fixed in nginx 1.30.1 / 1.31.0
2026-05-22 : CVE-2026-9256 fixed in nginx 1.30.2 / 1.31.1
2026-06-17 : CVE-2026-42055 fixed in nginx 1.30.3 / 1.31.2
2026-07-15 : CVE-2026-42533 fixed in nginx 1.30.4 / 1.31.3
2026-07-28 : CTI package finalized
以下のディレクティブとパターンをNGINX設定内で検索してください:
ssl_verify_client on
ssl_ocsp on
proxy_http_version 2
proxy_set_body
grpc_pass
ignore_invalid_headers off
large_client_header_buffers
rewrite
map
regex captures: $1 $2 $3 ...
高リスクの組み合わせ:
nginx worker process exited
exited on signal
segfault
core dumped
CrashLoopBackOff
unexpected 5xx spike
nginx worker process -> sh / bash / curl / wget / nc / ncat / powershell
Large HTTP/2 headers
Unexpected gRPC upstream failures
Upstream request desynchronization
TLS client certificate accepted despite OCSP revoked status
完全なエンタープライズCTIレポートはこちらから入手できます:
➡️ NGINX_2026_CVE_CTI_Report.md
内容は以下のとおりです:
NGINXにパッチを適用。ディレクティブを監査。ワーカークラッシュを監視。エッジプロキシを重要インフラとして扱いましょう。
| 項目 | 結果 |
|---|
| CISA KEV | 5件すべてのCVEで該当なし |
| アクティブな悪用 | 調査した公開情報では該当なし |
| ランサムウェアでの使用 | 該当なし |
| APTの関連付け | 該当なし |
| Exploit-DB | 該当なし |
| Metasploit | 該当なし |
| 公開GitHubアクティビティ | CVE-2026-42926、CVE-2026-9256、CVE-2026-42055、CVE-2026-42533で検出 |
| 公開スキャナー | CVE-2026-42533で検出 |
| EPSS最高値 | CVE-2026-9256(0.098840) |
| CVE | 高リスク設定 |
|---|
| CVE-2026-28755 | ストリームTLSクライアント認証デプロイメントにおける ssl_verify_client on + ssl_ocsp on |
| CVE-2026-42926 | proxy_http_version 2 + proxy_set_body |
| CVE-2026-9256 | 複数のキャプチャを参照する置換と、重複する個別のPCREキャプチャを含む rewrite regex |
| CVE-2026-42055 | grpc_pass または proxy_http_version 2 + ignore_invalid_headers off + 2MB超の large_client_header_buffers |
| CVE-2026-42533 | 脆弱な順序でregexキャプチャ変数を参照するregex map および文字列式 |
| 環境 | リスク | 優先度 | 対応 |
|---|
| regexマップ露出のあるインターネット公開NGINX | 重大 | P0/P1 | 1.30.4 / 1.31.3、または修正済みPlusリリースにアップグレード |
| HTTP/2/gRPC大規模ヘッダー露出のあるインターネット公開NGINX | 高 | P1 | パッチ適用と安全でないヘッダー設定の削除 |
| 重複キャプチャのあるNGINX rewriteルール | 高 | P1 | パッチ適用と脆弱なregexパターンの書き換え |
proxy_set_body を使用したHTTP/2アップストリームプロキシ | 中 | P2 | パッチ適用、またはHTTPアップストリームバージョンの変更 |
| OCSP失効チェック付きストリームmTLS | 中 | P2/P3 | パッチ適用と失効証明書の挙動検証 |
| インターネットに公開されておらず、脆弱なディレクティブもないNGINX | 低〜中 | P3 | 通常のサイクルでパッチ適用し監視 |
| インジケーター種別 | ステータス |
|---|
| 攻撃者IP | 該当なし |
| 攻撃者ドメイン | 該当なし |
| 悪意のあるURL | 該当なし |
| マルウェアハッシュ | 該当なし |
| レジストリキー | 該当なし |
| ミューテックス | 該当なし |
| 検証済みスキャナーファイル名 | CVE-2026-42533用 nginx_capture_clobber_scan.py |
| 主要プロセス | nginx、nginx: worker process |
| 主要設定ファイル | nginx.conf、conf.d/ 配下のファイル、stream/httpサーバーブロック |