Critical NGINX Vulnerability Can Crash Workers and May Allow Remote Code Execution

1 minute de lecture

Mis à jour :

Vulnérabilité critique dans NGINX : Risque d’exécution de code à distance

Une vulnérabilité critique affectant le moteur de script de NGINX permet à un attaquant distant non authentifié de provoquer un dépassement de tampon (heap buffer overflow). Bien que cette faille soit principalement associée à des attaques par déni de service (DoS), des chercheurs estiment qu’elle peut également permettre l’exécution de code à distance (RCE).

Points clés :

  • Cause technique : Le moteur de NGINX utilise un processus en deux étapes pour le traitement des directives (mesure, puis écriture). Une incohérence dans la gestion des captures regex entre ces deux passes entraîne une corruption de la mémoire.
  • Conditions d’exploitation : La vulnérabilité nécessite une configuration spécifique utilisant une directive map basée sur des regex dont le résultat est utilisé dans une expression contenant des captures numérotées ($1, $2, etc.).
  • Historique : Il s’agit du troisième problème de dépassement de tampon lié à l’évaluation des scripts découvert dans NGINX au cours des deux derniers mois.
  • Étendue : Toutes les versions de 0.9.6 à 1.31.2 sont concernées.

Vulnérabilité :

  • CVE-2026-42533 (Score CVSS v4 : 9.2)

Recommandations :

  • Correctif définitif : Mettre à jour NGINX vers les versions 1.30.4 (stable) ou 1.31.3 (mainline), et NGINX Plus vers 37.0.3.1.
  • Atténuation temporaire : Le passage aux captures nommées dans les configurations peut réduire le risque, bien que cette mesure ne soit pas totalement infaillible selon certains chercheurs.
  • Audit de configuration : Utiliser des outils d’analyse de configuration (comme celui proposé par le chercheur Stan Shaw) pour identifier les directives vulnérables au sein des fichiers de configuration NGINX.

Source