Охваченные CVE: CVE-2026-28755, CVE-2026-42926, CVE-2026-9256, CVE-2026-42055, CVE-2026-42533
Создано Pratik Chhetri
Дата отчёта: 2026-07-28
| CVE | Компонент | Основная проблема | Исправленные версии Open Source | Приоритет |
|---|---|---|---:|
| CVE-2026-28755 | ngx_stream_ssl_module | Обход проверки OCSP в stream mTLS | 1.29.7+, 1.28.3+ | P3 / P2 |
| | | Внедрение запроса в upstream через HTTP/2 | 1.31.0+, 1.30.1+ | P2 |
| | | Переполнение кучи из-за пересекающихся захватов PCRE | 1.31.1+, 1.30.2+ | P1 |
| | , | Переполнение кучи при больших заголовках HTTP/2/gRPC | 1.31.2+, 1.30.3+ | P1 |
| | директива с сопоставлением по regex | Переполнение кучи из-за затирания захватов в regex map | 1.31.3+, 1.30.4+ | P0/P1 |
ngx_http_proxy_v2_modulengx_http_rewrite_modulengx_http_proxy_v2_modulengx_http_grpc_modulemapЭти пять уязвимостей представляют собой зависящие от конфигурации риски data-plane NGINX.
Наибольшему риску подвержены:
rewrite и map с активным использованием regexСначала установите исправления, затем проведите аудит подверженности конфигурации.
flowchart TD
A[Remote requester] --> B[Internet-facing NGINX data plane]
B --> C{Vulnerable configuration present?}
C -->|stream mTLS + OCSP| D1[CVE-2026-28755]
C -->|proxy_http_version 2 + proxy_set_body| D2[CVE-2026-42926]
C -->|rewrite overlapping captures| D3[CVE-2026-9256]
C -->|gRPC / HTTP2 + large headers| D4[CVE-2026-42055]
C -->|regex map capture ordering| D5[CVE-2026-42533]
D1 --> E1[Revoked cert may be accepted]
D2 --> E2[Upstream HTTP/2 frame injection]
D3 --> E3[Worker crash or possible code execution]
D4 --> E3
D5 --> E3| Показатель | Результат |
|---|---|
| CISA KEV | Не найдено для всех пяти CVE |
| Активная эксплуатация | Не найдена в изученных открытых источниках |
| Использование ransomware | Не найдено |
| Атрибуция APT | Не найдена |
| Exploit-DB | Не найдено |
| Metasploit | Не найдено |
| Публичная активность на GitHub | Найдена для CVE-2026-42926, CVE-2026-9256, CVE-2026-42055, CVE-2026-42533 |
| Публичный сканер | Найден для CVE-2026-42533 |
| Максимальный EPSS | CVE-2026-9256 со значением 0.098840 |
timeline
title NGINX 2026 CVE Timeline
2026-03-24 : CVE-2026-28755 fixed in nginx 1.28.3 / 1.29.7
2026-05-13 : CVE-2026-42926 fixed in nginx 1.30.1 / 1.31.0
2026-05-22 : CVE-2026-9256 fixed in nginx 1.30.2 / 1.31.1
2026-06-17 : CVE-2026-42055 fixed in nginx 1.30.3 / 1.31.2
2026-07-15 : CVE-2026-42533 fixed in nginx 1.30.4 / 1.31.3
2026-07-28 : CTI package finalizedВыполните поиск этих директив и шаблонов в конфигурации NGINX:
ssl_verify_client on
ssl_ocsp on
proxy_http_version 2
proxy_set_body
grpc_pass
ignore_invalid_headers off
large_client_header_buffers
rewrite
map
regex captures: $1 $2 $3 ...
Комбинации высокого риска:
| CVE | Конфигурация высокого риска |
|---|---|
| CVE-2026-28755 | ssl_verify_client on + ssl_ocsp on в развёртываниях stream с клиентской аутентификацией TLS |
| CVE-2026-42926 | proxy_http_version 2 + proxy_set_body |
| CVE-2026-9256 | regex в rewrite с отдельными пересекающимися захватами PCRE и заменой, ссылающейся на несколько захватов |
| CVE-2026-42055 | grpc_pass или proxy_http_version 2 + ignore_invalid_headers off + large_client_header_buffers более 2 МБ |
| CVE-2026-42533 | regex map и строковые выражения, ссылающиеся на переменные захвата regex в уязвимом порядке |
nginx worker process exited
exited on signal
segfault
core dumped
CrashLoopBackOff
unexpected 5xx spike
nginx worker process -> sh / bash / curl / wget / nc / ncat / powershell
Large HTTP/2 headers
Unexpected gRPC upstream failures
Upstream request desynchronization
TLS client certificate accepted despite OCSP revoked status
| Окружение | Риск | Приоритет | Действие |
|---|---|---|---|
| NGINX, доступный из интернета, с подверженностью через regex map | Критический | P0/P1 | Обновитесь до 1.30.4 / 1.31.3 или исправленной версии Plus |
| NGINX, доступный из интернета, с подверженностью через большие заголовки HTTP/2/gRPC | Высокий | P1 | Установите исправление и удалите небезопасную конфигурацию заголовков |
| Правила rewrite NGINX с пересекающимися захватами | Высокий | P1 | Установите исправление и перепишите уязвимые regex-шаблоны |
Проксирование upstream по HTTP/2 с proxy_set_body | Средний | P2 | Установите исправление или измените версию HTTP upstream |
| Stream mTLS с проверками отзыва OCSP | Средний | P2/P3 | Установите исправление и проверьте поведение при отозванных сертификатах |
| NGINX, недоступный из интернета и не содержащий уязвимых директив | Низкий–Средний | P3 | Установите исправление в обычном цикле и наблюдайте |
| Тип индикатора | Статус |
|---|---|
| IP-адреса атакующих | Не найдены |
| Домены атакующих | Не найдены |
| Вредоносные URL | Не найдены |
| Хеши вредоносного ПО | Не найдены |
| Ключи реестра | Не найдены |
| Мьютексы | Не найдены |
| Имя файла подтверждённого сканера | nginx_capture_clobber_scan.py для CVE-2026-42533 |
| Ключевой процесс | nginx, nginx: worker process |
| Ключевые файлы конфигурации | nginx.conf, файлы в conf.d/, блоки server stream/http |
Полный корпоративный отчёт CTI доступен здесь:
В него входят:
Устанавливайте исправления для NGINX. Проводите аудит директив. Следите за падениями worker-процессов. Относитесь к периферийным прокси как к критической инфраструктуре.