时隔两个月,NGINX 又爆一个 CVSS 评分 9.2 的严重堆缓冲区溢出漏洞 (CVE-2026-42533)
攻击者可利用特定配置的正则表达式执行导致拒绝服务(工作进程崩溃),甚至在绕过 ASLR 的情况下实现远程代码执行(RCE)。
受影响的上游 NGINX Open Source 版本为 0.9.6–1.31.2,已在 stable 1.30.4 和 mainline 1.31.3 中修复,请记得及时更新。
src1: https://nvd.nist.gov/vuln/detail/CVE-2026-42533
src2: https://my.f5.com/manage/s/article/K000162097
攻击者可利用特定配置的正则表达式执行导致拒绝服务(工作进程崩溃),甚至在绕过 ASLR 的情况下实现远程代码执行(RCE)。
受影响的上游 NGINX Open Source 版本为 0.9.6–1.31.2,已在 stable 1.30.4 和 mainline 1.31.3 中修复,请记得及时更新。
src1: https://nvd.nist.gov/vuln/detail/CVE-2026-42533
src2: https://my.f5.com/manage/s/article/K000162097