Den 15. juli kom en rettelse til kode fra 2011
Den 15. juli 2026 udsendte nginx-projektet versionerne 1.30.4 og 1.31.3, og udgivelsen lukkede et heap-overløb, der kunne nås i enhver version tilbage til 0.9.6. Den version stammer fra 2011. Sårbarheden er registreret som CVE-2026-42533 og vurderet til 9,2 på CVSS-skalaen version 4.0. F5 udsendte vejledningen K000162097 til NGINX Plus-kunder, rettet i 37.0.3.1.
Listen over indberettere er usædvanlig. Mere end et dusin forskere meldte det samme problem uafhængigt af hinanden, heriblandt Mufeed VH fra Winfunc Research, og den mangeårige vedligeholder Maxim Dounin stod for rettelsen. Når en fejl findes af så mange på én gang, er den rimelige antagelse, at den ikke var svær at finde, og at andre fandt den uden at indsende en rapport.
Hvad der skal stå i din konfiguration, før det tæller
Fejlen ligger i scriptmotoren, som evaluerer de strengudtryk, nginx bygger på anmodningstidspunktet. Den evaluering kører i to gennemløb. Det første måler, hvor stor en buffer skal være, ud fra indfangningstilstanden i det øjeblik. Det andet skriver i den buffer med indfangningsdata, som anmodningen kan påvirke. Hvor de to gennemløb er uenige, er skrivningen større end den plads, der blev reserveret.
Udløseren er snævrere, end versionsspændet antyder. Der skal et regex-baseret map-direktiv til, hvis udgangsvariabel refereres i et strengudtryk efter en indfangning fra et tidligere regex-match, de nummererede indfangninger skrevet som dollar-et og dollar-to. Indeholder din konfiguration ingen regex-map af den form, placerer versionsnummeret alene dig ikke i den ramte gruppe. Det er den mest brugbare oplysning i hele offentliggørelsen.
Uden login, men endnu ikke bevæbnet
Hvor mønstret findes, kræver den udløsende anmodning ingen adgangsoplysninger. En konstrueret HTTP-anmodning fra et hvilket som helst sted på internettet er nok. Det pålidelige udfald er nedbrud og genstart af en arbejdsproces, altså et tjenestenægtelsesangreb ved hoveddøren til det, serveren udgiver. Fjernkørsel af kode er det sværere tilfælde, muligt hvor adresserumsrandomisering er slået fra eller kan omgås, og forskeren Stan Shaw hævder, at fejlen selv leverer vejen uden om den beskyttelse.
Per 20. juli findes ingen offentlig exploitkode, og CVE'en står ikke i det amerikanske katalog over kendte udnyttede sårbarheder. Det er den aktuelle tilstand, ikke en forudsigelse. Shaw har varslet en proof of concept 21 dage efter rettelsen udkom, hvilket placerer den i den første uge af august. En uudnyttet kritisk sårbarhed med en offentliggjort dato er et andet planlægningsproblem end en uden.
Tre overløb i ét undersystem på to måneder
CVE-2026-42533 står ikke alene. Det er det tredje heap-overløb offentliggjort i nginx' kode til evaluering af udtryk på omkring to måneder, efter CVE-2026-42945 i maj og CVE-2026-9256 kort efter. Tre fund i ét undersystem på ét kvartal er et mønster og ikke et tilfælde, og mønstret siger, at totrinskonstruktionen bliver gennemgået af folk, der nu ved, hvor de skal lede.
Følgen for planlægningen er klar. Behandler man dette som et enkelt versionsspring og går videre, er sandsynligheden for at stå her igen inden for kvartalet mærkbart forskellig fra nul. På overvågningslisten hører undersystemet hjemme, ikke CVE-nummeret, og det, der varigt kan mindskes, er de konfigurationsformer, der når frem til det.
Kontrollen, før du ringer til din udbyder
De fleste kritiske offentliggørelser om webservere efterlader en virksomhedsejer afhængig af andre. Denne gør ikke, for udløseren kan læses i en fil, du kan åbne. Bed om din nginx-version, og spørg dernæst, om nogen map-blok i konfigurationen bruger et regulært udtryk og fodrer en variabel, der senere sættes sammen i en streng ved siden af nummererede indfangninger. To spørgsmål, ét svar, og du ved, om begyndelsen af august er en frist eller en note.
For virksomheder inden for anvendelsesområdet af direktivet om net- og informationssikkerhed i Den Europæiske Union, og for dem, der følger den tilsvarende britiske vejledning, tæller dokumentationen lige så meget som rettelsen. Notér hvilken version du kørte, hvornår du gennemgik konfigurationen, og hvilken afbødning du anvendte. En tilsynsmyndighed, der spørger til en kritisk sårbarhed offentliggjort i juli, vil have datoen for din vurdering, ikke kun datoen for den senere opgradering.
Læs videre: Fire kodeagenter slap ud uden at bryde ud | ServiceNow patchede sin egen sky først, dig 103 dage senere



