Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
NGINX_2026_CVE_Bundle_CTI_Report — Охваченные CVE: CVE-2026-28755, CVE-2026-42926, CVE-2026-9256, CVE-2026-42055, CVE-2026-42533 | Kitploit
Инструменты/GitHubGitHub/chpratik/nginx_2026_cve_bundle_cti_report
Анализ уязвимостейВеб-безопасностьБезопасность облачных средРазведка угрозОбнаружение ВторженийСтатьи и ИсследованияНеправильная КонфигурацияОбучение и ОбразованиеПодобранные Ресурсы
GitHubchpratik/nginx_2026_cve_bundle_cti_report

NGINX_2026_CVE_Bundle_CTI_Report

Охваченные CVE: CVE-2026-28755, CVE-2026-42926, CVE-2026-9256, CVE-2026-42055, CVE-2026-42533

Репозиторий
31 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🛡️ NGINX 2026: расследование множественных CVE (CTI)

CVE-2026-28755 • CVE-2026-42926 • CVE-2026-9256 • CVE-2026-42055 • CVE-2026-42533

Vendor Product Highest Severity KEV Focus

Создано Pratik Chhetri
Дата отчёта: 2026-07-28


📌 Краткая сводка

| CVE | Компонент | Основная проблема | Исправленные версии Open Source | Приоритет | |---|---|---|---:| | CVE-2026-28755 | ngx_stream_ssl_module | Обход проверки OCSP в stream mTLS | 1.29.7+, 1.28.3+ | P3 / P2 | | | | Внедрение запроса в upstream через HTTP/2 | 1.31.0+, 1.30.1+ | P2 | | | | Переполнение кучи из-за пересекающихся захватов PCRE | 1.31.1+, 1.30.2+ | P1 | | | , | Переполнение кучи при больших заголовках HTTP/2/gRPC | 1.31.2+, 1.30.3+ | P1 | | | директива с сопоставлением по regex | Переполнение кучи из-за затирания захватов в regex map | 1.31.3+, 1.30.4+ | P0/P1 |

CVE-2026-42926
ngx_http_proxy_v2_module
CVE-2026-9256
ngx_http_rewrite_module
CVE-2026-42055
ngx_http_proxy_v2_module
ngx_http_grpc_module
CVE-2026-42533
map

🚨 Ключевое сообщение

Эти пять уязвимостей представляют собой зависящие от конфигурации риски data-plane NGINX.

Наибольшему риску подвержены:

  • Обратные прокси, доступные из интернета
  • API-шлюзы
  • Развёртывания NGINX Ingress Controller
  • gRPC-шлюзы
  • Проксирование upstream по HTTP/2
  • Конфигурации rewrite и map с активным использованием regex
  • Развёртывания stream mTLS с проверкой OCSP

Сначала установите исправления, затем проведите аудит подверженности конфигурации.


🧭 Обзор векторов атаки

root@kitploit:~
flowchart TD
    A[Remote requester] --> B[Internet-facing NGINX data plane]
    B --> C{Vulnerable configuration present?}
    C -->|stream mTLS + OCSP| D1[CVE-2026-28755]
    C -->|proxy_http_version 2 + proxy_set_body| D2[CVE-2026-42926]
    C -->|rewrite overlapping captures| D3[CVE-2026-9256]
    C -->|gRPC / HTTP2 + large headers| D4[CVE-2026-42055]
    C -->|regex map capture ordering| D5[CVE-2026-42533]
    D1 --> E1[Revoked cert may be accepted]
    D2 --> E2[Upstream HTTP/2 frame injection]
    D3 --> E3[Worker crash or possible code execution]
    D4 --> E3
    D5 --> E3

🔥 Сводка threat intelligence

ПоказательРезультат
CISA KEVНе найдено для всех пяти CVE
Активная эксплуатацияНе найдена в изученных открытых источниках
Использование ransomwareНе найдено
Атрибуция APTНе найдена
Exploit-DBНе найдено
MetasploitНе найдено
Публичная активность на GitHubНайдена для CVE-2026-42926, CVE-2026-9256, CVE-2026-42055, CVE-2026-42533
Публичный сканерНайден для CVE-2026-42533
Максимальный EPSSCVE-2026-9256 со значением 0.098840

🕒 Хронология раскрытия и исправлений

root@kitploit:~
timeline
    title NGINX 2026 CVE Timeline
    2026-03-24 : CVE-2026-28755 fixed in nginx 1.28.3 / 1.29.7
    2026-05-13 : CVE-2026-42926 fixed in nginx 1.30.1 / 1.31.0
    2026-05-22 : CVE-2026-9256 fixed in nginx 1.30.2 / 1.31.1
    2026-06-17 : CVE-2026-42055 fixed in nginx 1.30.3 / 1.31.2
    2026-07-15 : CVE-2026-42533 fixed in nginx 1.30.4 / 1.31.3
    2026-07-28 : CTI package finalized

🛠️ Чек-лист проверки конфигурации

Выполните поиск этих директив и шаблонов в конфигурации NGINX:

root@kitploit:~
ssl_verify_client on
ssl_ocsp on
proxy_http_version 2
proxy_set_body
grpc_pass
ignore_invalid_headers off
large_client_header_buffers
rewrite
map
regex captures: $1 $2 $3 ...

Комбинации высокого риска:

CVEКонфигурация высокого риска
CVE-2026-28755ssl_verify_client on + ssl_ocsp on в развёртываниях stream с клиентской аутентификацией TLS
CVE-2026-42926proxy_http_version 2 + proxy_set_body
CVE-2026-9256regex в rewrite с отдельными пересекающимися захватами PCRE и заменой, ссылающейся на несколько захватов
CVE-2026-42055grpc_pass или proxy_http_version 2 + ignore_invalid_headers off + large_client_header_buffers более 2 МБ
CVE-2026-42533regex map и строковые выражения, ссылающиеся на переменные захвата regex в уязвимом порядке

🔎 Идеи для обнаружения

Сигналы времени выполнения

root@kitploit:~
nginx worker process exited
exited on signal
segfault
core dumped
CrashLoopBackOff
unexpected 5xx spike

Подозрительное поведение процессов

root@kitploit:~
nginx worker process -> sh / bash / curl / wget / nc / ncat / powershell

Сетевые и HTTP-сигналы

root@kitploit:~
Large HTTP/2 headers
Unexpected gRPC upstream failures
Upstream request desynchronization
TLS client certificate accepted despite OCSP revoked status

📊 Матрица рисков

ОкружениеРискПриоритетДействие
NGINX, доступный из интернета, с подверженностью через regex mapКритическийP0/P1Обновитесь до 1.30.4 / 1.31.3 или исправленной версии Plus
NGINX, доступный из интернета, с подверженностью через большие заголовки HTTP/2/gRPCВысокийP1Установите исправление и удалите небезопасную конфигурацию заголовков
Правила rewrite NGINX с пересекающимися захватамиВысокийP1Установите исправление и перепишите уязвимые regex-шаблоны
Проксирование upstream по HTTP/2 с proxy_set_bodyСреднийP2Установите исправление или измените версию HTTP upstream
Stream mTLS с проверками отзыва OCSPСреднийP2/P3Установите исправление и проверьте поведение при отозванных сертификатах
NGINX, недоступный из интернета и не содержащий уязвимых директивНизкий–СреднийP3Установите исправление в обычном цикле и наблюдайте

✅ Статус подтверждённых индикаторов

Тип индикатораСтатус
IP-адреса атакующихНе найдены
Домены атакующихНе найдены
Вредоносные URLНе найдены
Хеши вредоносного ПОНе найдены
Ключи реестраНе найдены
МьютексыНе найдены
Имя файла подтверждённого сканераnginx_capture_clobber_scan.py для CVE-2026-42533
Ключевой процессnginx, nginx: worker process
Ключевые файлы конфигурацииnginx.conf, файлы в conf.d/, блоки server stream/http

📚 Полный отчёт

Полный корпоративный отчёт CTI доступен здесь:

➡️ NGINX_2026_CVE_CTI_Report.md

В него входят:

  • Официальная идентификация CVE
  • Статусы CVSS, EPSS, KEV
  • Технический анализ
  • CPE и проверка затрагиваемых продуктов
  • Оценка зрелости эксплойтов
  • Анализ вероятности действий атакующих
  • Таблица IOC
  • Сопоставление с MITRE ATT&CK
  • Источники данных ATT&CK
  • Матрица покрытия детектирования
  • Идеи сигнатур Sigma со статусом валидации
  • Рекомендации по Wazuh
  • Splunk SPL
  • Microsoft Sentinel KQL
  • Концепции Snort/Suricata
  • Фрагмент слоя ATT&CK Navigator
  • Фрагмент экспорта STIX 2.1
  • Фрагмент экспорта события MISP
  • Таблица происхождения доказательств
  • Пробелы в разведданных
  • Допущения и ограничения

🔗 Основные ссылки

  • Бюллетени безопасности nginx: https://nginx.org/en/security_advisories.html
  • Новости nginx за 2026 год: https://nginx.org/2026.html
  • Бюллетень F5 по CVE-2026-42926: https://my.f5.com/manage/s/article/K000161131
  • Бюллетень F5 по CVE-2026-42055: https://my.f5.com/manage/s/article/K000161584
  • Бюллетень F5 по CVE-2026-42533: https://my.f5.com/manage/s/article/K000162097
  • CVE Services API: https://cveawg.mitre.org/api/cve/
  • FIRST EPSS API: https://api.first.org/data/v1/epss
  • Каталог CISA KEV: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • Статический сканер CVE-2026-42533: https://github.com/0xCyberstan/CVE-2026-42533-Config-Scanner

Устанавливайте исправления для NGINX. Проводите аудит директив. Следите за падениями worker-процессов. Относитесь к периферийным прокси как к критической инфраструктуре.

Скачать инструмент