NGINX Heap Buffer Overflow pada map regex yang menarget web server dan reverse proxy [CVE-2026-42533, CVE-2026-56434, CVE-2026-60005]
July 29, 2026
Deskripsi
1
| |
|
|
| |
CVE-2026-42533 adalah heap buffer overflow pada NGINX Open Source dan NGINX Plus saat map directive memakai regex dan ekspresi string mereferensikan capture variable sebelum output variable map.
Dalam rilis keamanan yang diumumkan pada 15 Juli 2026, vendor juga membahas CVE-2026-60005 dan CVE-2026-56434, tetapi risiko utama pada isu ini adalah DoS dan potensi code execution bila ASLR nonaktif atau dapat dibypass.
|
|
| |
|
|
Metode Serangan
2
| |
|
|
| |
Penyerang remote tanpa autentikasi mengirim crafted HTTP request ke server yang memiliki konfigurasi map berbasis regex yang rentan, request ini memicu salah alokasi heap buffer di worker process pada data plane. Eksploitasi bersifat configuration-dependent dan tidak mengekspos control plane.
|
|
| |
|
|
Sistem Terdampak
3
| |
|
|
| |
NGINX Open Source 0.9.6–1.31.2, termasuk cabang stable sebelum 1.30.4 dan mainline sebelum 1.31.3; NGINX Plus sebelum 37.0.3.1, termasuk R36 sebelum R36 P7. Produk turunan yang membundel NGINX rentan seperti NGINX Ingress Controller, NGINX Gateway Fabric, App Protect WAF, dan Instance Manager juga perlu ditinjau sesuai patch vendor.
|
|
| |
|
|
Mitigasi
4
| |
|
|
| |
- Upgrade segera ke NGINX 1.30.4/1.31.3 atau patch vendor terkait; jika memakai paket distro, terapkan update resmi yang tersedia.
- Audit semua konfigurasi map yang memakai regex, terutama pola yang memakai capture variable seperti $1 atau $2 sebelum output variable map
- Jika patch belum dapat diterapkan, ganti unnamed capture dengan named capture bila memungkinkan dan ubah/nonaktifkan blok konfigurasi yang memicu pola rentan.
|
|
| |
|
|
Referensi: ?
1. https://cybersecuritynews.com/nginx-buffer-overflow-vulnerability-2/