Уязвимость BDU:2026-07182 (CVE-2026-9256) в NGINX
Уязвимость BDU:2026-07182 (CVE-2026-9256) затрагивает модуль ngx_http_rewrite_module веб-серверов NGINX Plus и NGINX Open Source, позволяя удаленному нарушителю выполнить произвольный код или вызвать отказ в обслуживании.
Уровень опасности: 8.1 HIGH (CVSS:3.1)
Вектор атаки: AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
- AV:N — Сетевой — Уязвимость эксплуатируется удаленно по сети.
- AC:H — Высокий — Для успешной эксплуатации требуется особая настройка NGINX.
- PR:N — Не требуются — Злоумышленнику не требуется проходить аутентификацию.
- UI:N — Не требуется — Взаимодействие с пользователем не требуется.
- S:U — Не оказывает — Уязвимость влияет только на сам NGINX.
- C:H — Высокий — Возможно полное нарушение конфиденциальности в результате утечки указателей памяти.
- I:H — Высокий — Возможно полное нарушение целостности в результате выполнения произвольного кода.
- A:H — Высокий — Возможно полное нарушение доступности из-за падения рабочих процессов.
Уязвимость затрагивает широкий спектр продуктов, построенных на базе NGINX Open Source и NGINX Plus, включая:
- NGINX Open Source (версии 0.1.17 — 0.9.7, 1.0.0 — 1.31.0)
- NGINX Plus (R32 — R36, 37.x)
- NGINX Ingress Controller (3.x, 4.x, 5.x)
- NGINX Gateway Fabric (1.x, 2.x)
- NGINX Instance Manager (2.17.0 — 2.22.0)
- NGINX App Protect WAF / DoS
- F5 WAF for NGINX / F5 DoS for NGINX
- Angie и Angie PRO (до 1.11.6)
Условия эксплуатации:
- Наличие директивы rewrite с 🔒🔒🔒
- Строка 🔒🔒🔒
- 🔒🔒🔒
🔒 Условия эксплуатации и ссылки на эксплоиты — только в закрытом канале
На блоге: CVE, CVSS, вектор атаки — информация из открытых источников.
В канале: уникальный анализ, который позволяет:
- Понять, применима ли уязвимость к вашим системам
- Получить ссылки на эксплоиты для проверки своих систем
- Еженедельно получать разборы новых уязвимостей
44