
CVE-2026-42533 패치 상태 추적기입니다. 이 CVE는 nginx의 2-패스(two-pass) 스크립트 평가 엔진에서 발생하는 힙 버퍼 오버플로입니다. nginx는 LEN 패스에서 문자열 표현식의 길이를 측정하고 VALUE 패스에서 그 값을 기록하는데, PCRE 캡처 상태를 저장하고 복원하지 않습니다. 따라서 정규식 map을 평가하면 같은 표현식에서 앞서 참조된 캡처가 덮어써지고, 두 패스는 버퍼 크기에 대해 서로 다른 값을 갖게 됩니다. 인증되지 않은 공격자는 조작된 HTTP 요청을 보내 리퀘스트로 제어되는 바이트로 워커의 힙을 오버플로할 수 있습니다. F5는 이 영향을 서비스 거부(denial of service)로 평가하며, ASLR이 비활성화되었거나 우회할 수 있는 환경에서는 코드 실행까지 가능합니다. 업스트림에서는 2026-07-15에 릴리스된 nginx 1.31.3(mainline) 및 1.30.4(stable)에서 수정되었습니다.
렌더링된 사이트는 **https://kimmo.cloud/CVE-2026-42533/**에 게시되어 있습니다.
배포 계획과 현재 설정 상태는 WEBSITE.md에 정리되어 있습니다.
추적기는 단일 Hugo 페이지입니다: site/content/_index.md.
그 파일을 편집하세요. 나머지는 모두 빌드 인프라입니다.
이 추적기에는 동일한 열 구조를 가진 배포 테이블이 두 개 있습니다. 업스트림 nginx 트랙마다 하나씩이며, stable과 mainline이 별도의 수정 릴리스(1.30.4 및 1.31.3)를 갖고 있고 배포판에서도 이를 별도로 패키징하기 때문입니다.
Hugo extended(≥ 0.146.0)와 Go가 필요합니다(PaperMod 테마를 가져오는 Hugo Modules용).
nix develop # dev shell: hugo, go, git, resvg, curl
cd site
hugo server # local preview at http://localhost:1313/CVE-2026-42533/
direnv를 사용한다면, direnv allow를 한 번 실행하면 이후 저장소로 cd할 때마다 dev shell이 자동으로 활성화됩니다.
Hugo extended ≥ 0.146.0 및 Go ≥ 1.24를 직접 설치한 후에 다음을 실행하세요:
cd site
hugo server # http://localhost:1313/CVE-2026-42533/
make build # local build into site/public/
make dist # build, then rsync to haig:/CVE-2026-42533/
make banner # re-rasterise the social banner SVG → PNG (needs resvg + Roboto)
make dist는 먼저 make build를 실행합니다. make banner는 site/assets/cve-2026-42533-tracker.svg를 편집한 후에만 필요하며, 렌더링된 PNG는 커밋됩니다.
행의 Fixed since(수정 시점)은 수정 사항이 실제로 배포된 날짜이며, 해당 수정 사항을 배포한 소스에서 파생됩니다. 결코 발견된 날짜가 아닙니다. NixOS 및 nixpkgs 채널의 경우 이 날짜 도출은 스크립트로 수행됩니다:
./scripts/nixos-first-shipped nixos-unstable <nixpkgs-commit>
이 스크립트는 채널에서 게시된 릴리스를 나열하고, 해당 커밋을 포함한 리비전으로 빌드된 가장 이른 릴리스를 찾아 그 릴리스와 게시 날짜를 출력합니다. Debian 날짜는 changelog 또는 snapshot.debian.org에서, pkgsrc 날짜는 패키지 Makefile의 이력에서 가져옵니다.
나머지 두 헬퍼는 로컬 클론에서 현재 상태를 읽습니다:
./scripts/nixpkgs-versions
./scripts/pkgsrc-versions
각각은 추적되는 행마다 한 줄씩 출력합니다. 버전과 CVE 백포트 존재 여부를 출력합니다. pkgsrc-versions는 PKGNAME을 따르므로, distfile 이름이 아닌 호스트가 출력하는 식별자(nginx-devel-1.29.6nb1)를 보고합니다.
.
├── flake.nix # Nix dev environment (hugo, go, git, resvg, curl)
├── .envrc # direnv hook → `use flake`
├── .gitignore
├── Makefile # `make build`, `make dist`, `make banner`
├── LICENSE # CC BY 4.0
├── README.md # this file
├── CLAUDE.md # project instructions for Claude Code
├── WEBSITE.md # publication plan / decisions log
├── scripts/ # auto-update driver + prompt, and the three lookup helpers
├── systemd/ # user-level timer + service units
└── site/ # Hugo project
├── hugo.toml
├── content/
│ └── _index.md # the tracker (single page)
├── assets/css/extended/custom.css # PaperMod CSS overrides
├── assets/cve-2026-42533-tracker.svg # social-banner source (→ make banner)
├── static/cve-2026-42533-tracker.png # rendered OpenGraph banner (committed)
├── layouts/partials/ # PaperMod overrides (post_meta, extend_footer)
├── go.mod, go.sum # Hugo Modules — pulls PaperMod theme
└── … # standard Hugo skeleton
CC BY 4.0 — 저작자 표시 조건으로 공유 및 수정할 수 있습니다.