
Se ha divulgado una vulnerabilidad crítica en el motor de scripts de NGINX, identificada como CVE-2026-42533, presente desde hace aproximadamente 15 años. La falla afecta el manejo interno de capturas de expresiones regulares (PCRE) y puede permitir la ejecución remota de código en servidores que utilicen configuraciones específicas del motor de scripts.
Los investigadores demostraron un método de explotación que combina fuga de información y corrupción de memoria para obtener ejecución de código con alta confiabilidad, incluso en sistemas protegidos con ASLR.
Impacto
La explotación exitosa puede permitir:
- Ejecución remota de código sin autenticación.
- Compromiso completo del servidor NGINX.
- Divulgación de información sensible.
- Corrupción de memoria del proceso.
- Afectación de la confidencialidad, integridad y disponibilidad del servicio.
CVE y severidad
| CVE | Severidad | Componente | Estado |
|---|---|---|---|
| CVE-2026-42533 | Crítica | Motor de scripts de NGINX | Existe código de explotación público desarrollado por investigadores |
Productos afectados
| Producto | Versiones afectadas | Versión corregida |
|---|---|---|
| NGINX Open Source (stable) | 0.9.6 hasta 1.30.3 | 1.30.4 |
| NGINX Open Source (mainline) | hasta 1.31.2 | 1.31.3 |
| NGINX Plus | R33–R36 | R36 P7 |
| NGINX Plus (línea nueva) | 37.0.0.1–37.0.2.1 | 37.0.3.1 |
Solución
Actualizar a una versión corregida del producto:
- NGINX Open Source 1.30.4 o superior (rama stable).
- NGINX Open Source 1.31.3 o superior (rama mainline).
- NGINX Plus R36 P7 o superior.
- NGINX Plus R37 P3 o superior.
Recomendaciones
- Priorizar la actualización de servidores NGINX expuestos a Internet.
- Revisar configuraciones que utilicen las directivas
map,if,rewritey expresiones regulares PCRE. - Validar la configuración en un entorno de pruebas antes del despliegue.
- Monitorear registros del servidor y comportamiento anómalo posterior a la actualización.
- Mantener actualizadas las ramas soportadas de NGINX y NGINX Plus.
