Вы уверены в безопасности своего NGINX-сервера? F5 предупредила об опасных уязвимостях, которые могут привести к удалённому выполнению кода!

Компания F5 опубликовала официальное предупреждение о нескольких опасных уязвимостях безопасности, обнаруженных в продуктах NGINX Plus и NGINX Open Source. По словам специалистов, успешная эксплуатация этих уязвимостей может привести к повреждению памяти (Memory Corruption), отказу в обслуживании (Denial of Service), а в некоторых случаях — к удалённому выполнению произвольного кода (Remote Code Execution).

Выявленные уязвимости затрагивают широко используемые компоненты, включая NGINX Plus, NGINX Open Source, NGINX Ingress Controller, NGINX Gateway Fabric, NGINX App Protect WAF и NGINX Instance Manager. Поскольку эти продукты широко применяются для защиты интернет-доступных веб-приложений, API-сервисов, контейнерных платформ и облачной инфраструктуры, специалисты по информационной безопасности рекомендуют как можно скорее установить обновления.

Наиболее опасная уязвимость — CVE-2026-42533

Самой серьёзной среди обнаруженных уязвимостей является CVE-2026-42533, которой присвоены оценки 8.1 по шкале CVSS v3.1 и 9.2 по шкале CVSS v4.0.

Данная уязвимость относится к типу Heap Buffer Overflow и возникает из-за логической ошибки при обработке директивы map и регулярных выражений (regex) в NGINX.

Отправляя специально сформированные HTTP-запросы, злоумышленник может вызвать повреждение памяти рабочего процесса (Worker Process) NGINX.

Успешная эксплуатация может привести к следующим последствиям:

  • отказ в работе службы NGINX;
  • аварийное завершение рабочих процессов (Worker Process);
  • повреждение памяти (Memory Corruption);
  • удалённое выполнение произвольного кода на системах, где защита ASLR (Address Space Layout Randomization) отсутствует или была обойдена.

В качестве временной меры защиты F5 рекомендует использовать именованные группы захвата (named regex capture) вместо неименованных (unnamed regex capture).

CVE-2026-60005 — Утечка данных из неинициализированной памяти

Вторая уязвимость — CVE-2026-60005, получившая 8.2 балла по CVSS v3.1 и 8.8 балла по CVSS v4.0.

Проблема обнаружена в модуле ngx_http_slice_module. Этот модуль по умолчанию не включён и используется только в системах, скомпилированных со специальными параметрами.

В результате эксплуатации уязвимости возможно:

  • раскрытие данных из неинициализированных областей памяти;
  • утечка ограниченного объёма конфиденциальной информации;
  • перезапуск рабочего процесса (Worker Process) NGINX.

В данном случае F5 также рекомендует использовать именованные группы захвата (named regex capture).

CVE-2026-56434 — Уязвимость типа Use-After-Free

Третья уязвимость зарегистрирована под идентификатором CVE-2026-56434 и относится к типу Use-After-Free.

Проблема обнаружена в модуле ngx_http_ssi_module.

Если одновременно выполняются следующие условия:

  • включена функция Server-Side Includes (SSI);
  • используется proxy_pass;
  • применяется настройка proxy_buffering off,

то злоумышленник, осуществляющий атаку типа Man-in-the-Middle (MitM), может изменить ответы, поступающие от upstream-сервера, что приведёт к ошибке управления памятью.

В результате возможны:

  • отказ в обслуживании;
  • частичное повреждение содержимого памяти;
  • аварийное завершение рабочего процесса (Worker Process).

Для данной уязвимости временного способа защиты не существует. Единственным способом её устранения является установка обновлений безопасности.

Какие продукты затронуты?

Уязвимости затрагивают следующие продукты:

  • NGINX Plus 37.x;
  • NGINX Open Source 1.x;
  • NGINX Ingress Controller;
  • NGINX Gateway Fabric;
  • NGINX App Protect WAF;
  • NGINX Instance Manager.

Проблемы устранены в следующих версиях:

  • NGINX Plus 37.0.3.1;
  • NGINX Open Source 1.31.3;
  • NGINX Open Source 1.30.4.

Кроме того, соответствующие обновления постепенно выпускаются для Ingress Controller, Gateway Fabric, App Protect WAF и Instance Manager.

Компания F5 также отдельно отметила, что следующие продукты не подвержены данным уязвимостям:

  • BIG-IP;
  • BIG-IQ;
  • F5 Distributed Cloud;
  • F5OS;
  • F5 AI Gateway.

Уязвимости затрагивают исключительно компоненты NGINX Data Plane.

Почему эти уязвимости настолько важны?

Сегодня NGINX является одним из самых распространённых веб-серверов и решений класса reverse proxy в мире.

На его основе работают миллионы:

  • веб-сайтов;
  • REST API;
  • кластеров Kubernetes;
  • микросервисов;
  • облачных инфраструктур;
  • DevOps-платформ.

Поэтому любая уязвимость в NGINX может затронуть инфраструктуру огромного масштаба.

Особенно опасной считается CVE-2026-42533, поскольку при успешной эксплуатации она потенциально позволяет выполнить произвольный код удалённо, что делает её одной из наиболее привлекательных целей для злоумышленников.

Рекомендации по защите

F5 и специалисты по информационной безопасности рекомендуют организациям принять следующие меры:

  • незамедлительно обновить NGINX Plus и NGINX Open Source до безопасных версий;
  • установить обновления для Ingress Controller, Gateway Fabric, App Protect WAF и Instance Manager;
  • по возможности использовать named regex capture в директивах map;
  • провести отдельный аудит систем, использующих модуль SSI;
  • обеспечить постоянный мониторинг NGINX-серверов, доступных из Интернета;
  • отслеживать подозрительные HTTP-запросы и аварийные завершения рабочих процессов;
  • использовать решения WAF и IDS/IPS для обнаружения и блокирования вредоносного трафика;
  • регулярно проводить аудит конфигураций и включать только действительно необходимые функции.

Уязвимости CVE-2026-42533, CVE-2026-60005 и CVE-2026-56434, устранённые компанией F5, представляют серьёзную угрозу для безопасности интернет-доступной инфраструктуры NGINX. Особенно опасной является возможность удалённого выполнения кода через уязвимость Heap Buffer Overflow, что делает её одной из наиболее критичных угроз.

Сегодня NGINX является одним из ключевых компонентов мировой интернет-инфраструктуры. Поэтому всем организациям, использующим данную платформу, необходимо без промедления установить обновления безопасности, пересмотреть конфигурацию своих систем и обеспечить постоянный мониторинг интернет-доступных сервисов. Своевременное обновление и строгий контроль безопасности остаются одними из наиболее эффективных способов предотвращения масштабных кибератак.