Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
nginx-map-risk-audit — Auditoria de risco do regex de map do NGINX defensivo para CVE-2026-42533 com scanner de configuração, notas do Splunk/Defender e evidências de laboratório. | Kitploit
Ferramentas/GitHubGitHub/srkyn/nginx-map-risk-audit
Scanners de VulnerabilidadesAnálise de VulnerabilidadesAuditoria de ConfiguraçãoSegurança WebAprendizado e EducaçãoResposta a IncidentesAnálise de LogsLabs e Prática
GitHubsrkyn/nginx-map-risk-audit

nginx-map-risk-audit

Auditoria de risco do regex de map do NGINX defensivo para CVE-2026-42533 com scanner de configuração, notas do Splunk/Defender e evidências de laboratório.

Ver Repositório
1há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

CVE-2026-42533: Revisão de Risco do NGINX Map Regex

Nota de pesquisa defensiva sobre o CVE-2026-42533, um estouro de buffer no heap no processamento de requisições do NGINX relacionado a diretivas map com capturas de regex e determinados padrões de avaliação de variáveis.

Em termos simples: o NGINX é um software de servidor web e proxy reverso. Ele frequentemente fica na frente de sites e APIs, aceita requisições web e decide para onde enviá-las. Uma regra map é um recurso de configuração do NGINX que diz "se este valor de requisição parecer com X, defina esta variável como Y." Capturas de regex são os trechos de texto extraídos de uma correspondência de padrão.

Este CVE é importante porque algumas versões antigas do NGINX podem processar de forma incorreta um tipo específico de padrão de combinação de map e variáveis. Isso não significa que todos os servidores NGINX estão expostos. A versão importa, mas a configuração ativa também importa.

Este projeto é intencionalmente seguro: não inclui tráfego de exploit, payloads de crash ou sondagem em produção. O objetivo é mostrar como eu faria a triagem de exposição, explicar o risco e entregar aos defensores um caminho de validação repetível.

Scanner demo

Por Que Isso Importa

O NGINX lista o problema como um advisory de segurança importante: as versões vulneráveis são 0.9.6-1.31.2, as versões corrigidas são 1.30.4+ e 1.31.3+. O changelog do NGINX descreve um estouro de buffer no heap em um processo worker quando uma diretiva map usa correspondência de regex e a variável do map é incluída em uma expressão de string após uma captura afetada por esse map.

O NVD registra a descrição da F5: um atacante não autenticado pode acionar o problema com requisições HTTP forjadas, mas somente quando as condições de configuração e de runtime se alinham. O impacto direto esperado é o reinício do worker do NGINX e a negação de serviço, com possível execução de código se o ASLR estiver desabilitado ou for contornado.

Triagem de Exposição

Os defensores devem responder a quatro perguntas antes de tratar uma implantação do NGINX como exposta. Em resumo: primeiro confirme a versão, depois confirme se o padrão de configuração arriscado está realmente presente.

  1. O binário do NGINX em execução está em uma faixa upstream afetada, considerando os backports das distribuições?
  2. A configuração ativa usa map com entradas de regex?
  3. As capturas de regex mapeadas alimentam expressões de string posteriores em uma ordem que pode mudar entre as fases de comprimento e cópia?
  4. Reinícios suspeitos de workers, ciclos de crash ou o sinal de erro do build corrigido no buffer space in script copy estão visíveis nos logs?

Se esses termos são novos: um worker é o processo do NGINX que trata requisições. Um ciclo de crash ou um sinal de reinício significa que o processo pode estar falhando e iniciando novamente. Um backport de distribuição significa que os fornecedores Linux às vezes corrigem uma versão de aparência antiga sem alterar o número da versão para o release upstream mais recente.

Fluxo de Trabalho em Resumo

root@kitploit:~
flowchart LR
    advisory["Read advisory and changelog"] --> version["Check NGINX version"]
    version --> config["Review active config"]
    config --> scanner["Run safe map-pattern scanner"]
    scanner --> validate["Validate fixed build or vendor patch"]
    validate --> hunt["Hunt restart and diagnostic signals"]
    hunt --> remediate["Patch, reload, and document"]

Conteúdo do Repositório

  • scripts/audit_nginx_map_risk.py
    Um scanner heurístico defensivo para arquivos de configuração do NGINX. Ele procura blocos map com regex, capturas e expressões de string posteriores que referenciam capturas e saídas do map. Ele não prova que um servidor é explorável. Ele encontra configurações que merecem uma revisão humana.

  • scripts/render_demo_gif.py
    Reconstrói o pequeno GIF de demonstração do README a partir da saída real do scanner.

  • detections/splunk_nginx_cve_2026_42533.spl
    Buscas do Splunk para inventário de versão, sintomas de crash/reinício e strings de diagnóstico pós-correção.

  • detections/defender_hunting_notes.kql
    Notas de hunting do Microsoft Defender para hosts Linux onde os logs do NGINX e a atividade de processos são coletados.

  • detections/sigma_nginx_worker_restart_symptoms.yml
    Regra de hunting Sigma para sintomas de reinício ou crash de worker do NGINX. É uma pista para revisão, não uma prova de exploração.

  • samples/nginx_map_patterns.conf
    Exemplos de configuração esquemáticos e seguros para explicar o padrão de risco. Não são payloads de exploit.

  • SECURITY.md
    Nota de escopo para o repositório. Isso mantém o projeto claramente defensivo e seguro para revisão.

Evidências

A validação local atual está armazenada em evidence/. O quickstart do Windows executa o scanner contra a configuração de exemplo incluída e salva a transcrição. A validação do NGINX no Windows baixa o build oficial corrigido do NGINX, confirma a configuração de laboratório com nginx -t e executa o scanner. A validação na VM Kali executa o mesmo scanner dentro de um guest Kali VMware descartável. Isso prova que o repositório é executável e revisável no Windows e no Linux, mantendo o projeto dentro de um limite defensivo.

root@kitploit:~
powershell -ExecutionPolicy Bypass -File .\lab\windows-quickstart.ps1
powershell -ExecutionPolicy Bypass -File .\lab\windows-nginx-validation.ps1
python .\scripts\self_check.py

Fluxo de Trabalho Defensivo

  1. Faça o inventário das versões do NGINX em execução.
  2. Verifique se o seu fornecedor aplicou o backport da correção.
  3. Procure nas configurações ativas por blocos map com regex.
  4. Revise se capturas e saídas do map aparecem em expressões de string posteriores.
  5. Aplique a correção para 1.30.4+ ou 1.31.3+, ou o release corrigido relevante do NGINX Plus.
  6. Reinicie ou recarregue os workers e confirme que o binário corrigido está realmente em execução.
  7. Monitore reinícios de workers, picos de requisições e no buffer space in script copy após a correção.

Fontes

  • Página de advisory de segurança do NGINX: https://nginx.org/en/security_advisories.html
  • Changelog do NGINX: https://nginx.org/en/CHANGES
  • Registro do CVE no NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-42533
  • Explicação técnica da Penligent: https://www.penligent.ai/hackinglabs/cve-2026-42533/
Baixar ferramenta
  • lab/windows-quickstart.ps1
    Executor de evidências amigável para Windows que executa o scanner e salva a saída em evidence/.

  • lab/windows-nginx-validation.ps1
    Baixa o build oficial corrigido do NGINX para Windows, valida uma configuração local de laboratório com nginx -t, executa o scanner e salva as evidências.

  • lab/vmware-lab-notes.md
    Caminho de laboratório opcional e mais completo para uma VM Linux descartável, caso seja necessário um passo a passo baseado em capturas de tela posteriormente.