Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-42055

9,2 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft NGINX Plus und NGINX Open Source, genauer die Module zur Weiterleitung von HTTP/2- und gRPC-Verkehr an Upstream-Server. Sie tritt nur in einer bestimmten Konfiguration auf: wenn der Webserver Anfragen per HTTP/2 oder gRPC weiterleitet, die Prüfung ungültiger Header-Felder abgeschaltet ist und die Puffergröße für große Client-Header sehr groß gewählt wurde. Unter diesen Bedingungen kann ein Angreifer aus der Ferne und ohne Anmeldung übergroße Header senden, während eine Anfrage an den Upstream-Server aufgebaut wird. Das führt zu einem Heap-basierten Pufferüberlauf im NGINX-Worker-Prozess, der daraufhin neu startet – der Dienst wird also gestört. Auf Systemen, bei denen die Speicheradress-Randomisierung (ASLR) deaktiviert ist oder vom Angreifer umgangen werden kann, lässt sich darüber hinaus eigener Code ausführen. Die Ausnutzung hängt zusätzlich von Umständen ab, die der Angreifer nicht selbst steuern kann.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln