Vulnerabilidad crítica en el motor de scripts de NGINX permite ejecución remota de código

Se ha divulgado una vulnerabilidad crítica en el motor de scripts de NGINX, identificada como CVE-2026-42533, presente desde hace aproximadamente 15 años. La falla afecta el manejo interno de capturas de expresiones regulares (PCRE) y puede permitir la ejecución remota de código en servidores que utilicen configuraciones específicas del motor de scripts.

Los investigadores demostraron un método de explotación que combina fuga de información y corrupción de memoria para obtener ejecución de código con alta confiabilidad, incluso en sistemas protegidos con ASLR.

Impacto

La explotación exitosa puede permitir:

  • Ejecución remota de código sin autenticación.
  • Compromiso completo del servidor NGINX.
  • Divulgación de información sensible.
  • Corrupción de memoria del proceso.
  • Afectación de la confidencialidad, integridad y disponibilidad del servicio.

CVE y severidad

CVE Severidad Componente Estado
CVE-2026-42533 Crítica Motor de scripts de NGINX Existe código de explotación público desarrollado por investigadores

Productos afectados

Producto Versiones afectadas Versión corregida
NGINX Open Source (stable) 0.9.6 hasta 1.30.3 1.30.4
NGINX Open Source (mainline) hasta 1.31.2 1.31.3
NGINX Plus R33–R36 R36 P7
NGINX Plus (línea nueva) 37.0.0.1–37.0.2.1 37.0.3.1

Solución

Actualizar a una versión corregida del producto:

  • NGINX Open Source 1.30.4 o superior (rama stable).
  • NGINX Open Source 1.31.3 o superior (rama mainline).
  • NGINX Plus R36 P7 o superior.
  • NGINX Plus R37 P3 o superior.

Recomendaciones

  • Priorizar la actualización de servidores NGINX expuestos a Internet.
  • Revisar configuraciones que utilicen las directivas map, if, rewrite y expresiones regulares PCRE.
  • Validar la configuración en un entorno de pruebas antes del despliegue.
  • Monitorear registros del servidor y comportamiento anómalo posterior a la actualización.
  • Mantener actualizadas las ramas soportadas de NGINX y NGINX Plus.

Referencias