Уязвимость BDU:2026-07182 в NGINX
Уязвимость BDU:2026-07182 в NGINX
Категория: Программы Теги: Уязвимости Опубликовано: 16 июня 2026

Уязвимость BDU:2026-07182 (CVE-2026-9256) в NGINX

Уязвимость BDU:2026-07182 (CVE-2026-9256) затрагивает модуль ngx_http_rewrite_module веб-серверов NGINX Plus и NGINX Open Source, позволяя удаленному нарушителю выполнить произвольный код или вызвать отказ в обслуживании.

Уровень опасности: 8.1 HIGH (CVSS:3.1)

Вектор атаки: AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

  • AV:N — Сетевой — Уязвимость эксплуатируется удаленно по сети.
  • AC:H — Высокий — Для успешной эксплуатации требуется особая настройка NGINX.
  • PR:N — Не требуются — Злоумышленнику не требуется проходить аутентификацию.
  • UI:N — Не требуется — Взаимодействие с пользователем не требуется.
  • S:U — Не оказывает — Уязвимость влияет только на сам NGINX.
  • C:H — Высокий — Возможно полное нарушение конфиденциальности в результате утечки указателей памяти.
  • I:H — Высокий — Возможно полное нарушение целостности в результате выполнения произвольного кода.
  • A:H — Высокий — Возможно полное нарушение доступности из-за падения рабочих процессов.

Уязвимость затрагивает широкий спектр продуктов, построенных на базе NGINX Open Source и NGINX Plus, включая:

  • NGINX Open Source (версии 0.1.17 — 0.9.7, 1.0.0 — 1.31.0)
  • NGINX Plus (R32 — R36, 37.x)
  • NGINX Ingress Controller (3.x, 4.x, 5.x)
  • NGINX Gateway Fabric (1.x, 2.x)
  • NGINX Instance Manager (2.17.0 — 2.22.0)
  • NGINX App Protect WAF / DoS
  • F5 WAF for NGINX / F5 DoS for NGINX
  • Angie и Angie PRO (до 1.11.6)

Условия эксплуатации:

  1. Наличие директивы rewrite с 🔒🔒🔒
  2. Строка 🔒🔒🔒
  3. 🔒🔒🔒

🔒 Условия эксплуатации и ссылки на эксплоиты — только в закрытом канале

На блоге: CVE, CVSS, вектор атаки — информация из открытых источников.

В канале: уникальный анализ, который позволяет:

  • Понять, применима ли уязвимость к вашим системам
  • Получить ссылки на эксплоиты для проверки своих систем
  • Еженедельно получать разборы новых уязвимостей

Подробнее о канале → | Пример разбора

Алексей Черемных Алексей Черемных
44