CVE-2026-9256
Vulnerabilidade no NGINX ngx_http_rewrite_module
- Publicado
- 22 de mai. de 2026
- Atualizado
- 25 de ago. de 2026
- Atribuindo CNA
- f5
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XModerado · próximos 30 dias
- Percentil
- 95,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
NGINX Plus e NGINX Open Source apresentam uma vulnerabilidade no módulo ngx_http_rewrite_module. Essa vulnerabilidade existe quando uma diretiva rewrite utiliza um padrão regex com capturas distintas e sobrepostas de Expressões Regulares Compatíveis com Perl (PCRE) (por exemplo, ^/((.*))$) e uma string de substituição que referencia múltiplas dessas capturas (por exemplo, $1$2) em um contexto de redirecionamento ou de argumentos. Um atacante não autenticado, juntamente com condições fora do seu controle, pode explorar essa vulnerabilidade enviando requisições HTTP maliciosas. Isso pode causar um estouro de buffer no heap do processo worker do NGINX, levando a uma reinicialização. Além disso, atacantes podem executar código em sistemas com Address Space Layout Randomization (ASLR) desabilitado ou quando o atacante consegue contornar o ASLR. Nota: versões de software que atingiram o fim do suporte técnico (EoTS) não são avaliadas.
Fontes
3CVE-2026-9256 POC de estouro de buffer no heap do Nginx
Demonstra o estouro de buffer no heap CVE-2026-9256 no ngx_http_rewrite_module do nginx com scripts de PoC para vazamentos de heap/libc e travamento do worker.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.