
CVEs cobertos: CVE-2026-28755, CVE-2026-42926, CVE-2026-9256, CVE-2026-42055, CVE-2026-42533
Criado por Pratik Chhetri
Data do relatório: 2026-07-28
| CVE | Componente | Problema Principal | Versões de Código Aberto Corrigidas | Prioridade |
|---|---|---|---|---|
| CVE-2026-28755 | ngx_stream_ssl_module | Bypass do resultado OCSP no mTLS de stream | 1.29.7+, 1.28.3+ | P3 / P2 |
| CVE-2026-42926 | ngx_http_proxy_v2_module | Injeção de requisição upstream HTTP/2 | 1.31.0+, 1.30.1+ | P2 |
| CVE-2026-9256 | ngx_http_rewrite_module | Estouro de heap via capturas PCRE sobrepostas | 1.31.1+, 1.30.2+ | P1 |
| CVE-2026-42055 | ngx_http_proxy_v2_module, ngx_http_grpc_module | Estouro de heap com cabeçalhos grandes HTTP/2/gRPC | 1.31.2+, 1.30.3+ | P1 |
| CVE-2026-42533 | Diretiva map com correspondência regex | Estouro de heap via sobrescrita de capturas em map regex | 1.31.3+, 1.30.4+ | P0/P1 |
Estas cinco vulnerabilidades são riscos do plano de dados do NGINX dependentes de configuração.
O risco é maior para:
rewrite e map com uso intenso de regexAplique os patches primeiro e, em seguida, audite a exposição da configuração.
flowchart TD
A[Remote requester] --> B[Internet-facing NGINX data plane]
B --> C{Vulnerable configuration present?}
C -->|stream mTLS + OCSP| D1[CVE-2026-28755]
C -->|proxy_http_version 2 + proxy_set_body| D2[CVE-2026-42926]
C -->|rewrite overlapping captures| D3[CVE-2026-9256]
C -->|gRPC / HTTP2 + large headers| D4[CVE-2026-42055]
C -->|regex map capture ordering| D5[CVE-2026-42533]
D1 --> E1[Revoked cert may be accepted]
D2 --> E2[Upstream HTTP/2 frame injection]
D3 --> E3[Worker crash or possible code execution]
D4 --> E3
D5 --> E3
timeline
title NGINX 2026 CVE Timeline
2026-03-24 : CVE-2026-28755 fixed in nginx 1.28.3 / 1.29.7
2026-05-13 : CVE-2026-42926 fixed in nginx 1.30.1 / 1.31.0
2026-05-22 : CVE-2026-9256 fixed in nginx 1.30.2 / 1.31.1
2026-06-17 : CVE-2026-42055 fixed in nginx 1.30.3 / 1.31.2
2026-07-15 : CVE-2026-42533 fixed in nginx 1.30.4 / 1.31.3
2026-07-28 : CTI package finalized
Procure estas diretivas e padrões na configuração do NGINX:
ssl_verify_client on
ssl_ocsp on
proxy_http_version 2
proxy_set_body
grpc_pass
ignore_invalid_headers off
large_client_header_buffers
rewrite
map
regex captures: $1 $2 $3 ...
Combinações de alto risco:
nginx worker process exited
exited on signal
segfault
core dumped
CrashLoopBackOff
unexpected 5xx spike
nginx worker process -> sh / bash / curl / wget / nc / ncat / powershell
Large HTTP/2 headers
Unexpected gRPC upstream failures
Upstream request desynchronization
TLS client certificate accepted despite OCSP revoked status
O relatório CTI empresarial completo está disponível aqui:
➡️ NGINX_2026_CVE_CTI_Report.md
Ele inclui:
Aplique patches no NGINX. Audite as diretivas. Observe as falhas dos workers. Trate os proxies de borda como infraestrutura crítica.
| Item | Resultado |
|---|
| CISA KEV | Não encontrado para todas as cinco CVEs |
| Exploração ativa | Não encontrada nas fontes públicas revisadas |
| Uso em ransomware | Não encontrado |
| Atribuição a APT | Não encontrada |
| Exploit-DB | Não encontrado |
| Metasploit | Não encontrado |
| Atividade pública no GitHub | Encontrada para CVE-2026-42926, CVE-2026-9256, CVE-2026-42055, CVE-2026-42533 |
| Scanner público | Encontrado para CVE-2026-42533 |
| Maior EPSS | CVE-2026-9256 em 0.098840 |
| CVE | Configuração de alto risco |
|---|
| CVE-2026-28755 | ssl_verify_client on + ssl_ocsp on em implantações de autenticação de cliente TLS de stream |
| CVE-2026-42926 | proxy_http_version 2 + proxy_set_body |
| CVE-2026-9256 | regex rewrite com capturas PCRE sobrepostas distintas e substituição referenciando múltiplas capturas |
| CVE-2026-42055 | grpc_pass ou proxy_http_version 2 + ignore_invalid_headers off + large_client_header_buffers acima de 2 MB |
| CVE-2026-42533 | regex map e expressões de string referenciando variáveis de captura em ordem vulnerável |
| Ambiente | Risco | Prioridade | Ação |
|---|
| NGINX exposto à internet com exposição de regex em map | Crítico | P0/P1 | Atualize para 1.30.4 / 1.31.3 ou versão Plus corrigida |
| NGINX exposto à internet com exposição de cabeçalhos grandes HTTP/2/gRPC | Alto | P1 | Aplique o patch e remova a configuração insegura de cabeçalhos |
| Regras de rewrite do NGINX com capturas sobrepostas | Alto | P1 | Aplique o patch e reescreva os padrões de regex vulneráveis |
Proxy upstream HTTP/2 com proxy_set_body | Médio | P2 | Aplique o patch ou altere a versão do upstream HTTP |
| Stream mTLS com verificações de revogação OCSP | Médio | P2/P3 | Aplique o patch e valide o comportamento do certificado revogado |
| NGINX sem exposição à internet e sem diretivas vulneráveis | Baixo-Médio | P3 | Aplique o patch no ciclo normal e monitore |
| Tipo de Indicador | Status |
|---|
| IPs de atacantes | Não encontrados |
| Domínios de atacantes | Não encontrados |
| URLs maliciosas | Não encontradas |
| Hashes de malware | Não encontrados |
| Chaves de registro | Não encontradas |
| Mutexes | Não encontrados |
| Nome do arquivo do scanner verificado | nginx_capture_clobber_scan.py para CVE-2026-42533 |
| Processo-chave | nginx, nginx: worker process |
| Principais arquivos de configuração | nginx.conf, arquivos em conf.d/, blocos de servidor stream/http |