Freitag · 11.09.2026 Ausgabe 5128 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-42533

9,2 CRITICAL CVSS Basis-Score
Beschreibung

Betroffen sind NGINX Plus und NGINX Open Source. Der Fehler tritt auf, wenn eine map-Direktive mit regulären Ausdrücken arbeitet und ein String-Ausdruck die Capture-Variablen des regulären Ausdrucks referenziert, bevor die Ausgabevariable der map verwendet wird. Derselbe Effekt kann unter bestimmten Umständen auch durch die Verwendung einer nicht zwischenspeicherbaren Variablen in einem String-Ausdruck entstehen. Ein Angreifer ohne Zugangsdaten kann speziell aufgebaute HTTP-Anfragen senden und damit einen Heap-Pufferüberlauf im NGINX-Worker-Prozess auslösen, der zum Neustart des Prozesses führt. Damit lässt sich die Verfügbarkeit des Dienstes beeinträchtigen. Auf Systemen, bei denen die Speicherverwürfelung (ASLR) abgeschaltet ist oder vom Angreifer umgangen werden kann, ist zudem die Ausführung eigenen Codes möglich. Die Ausnutzung hängt allerdings von Bedingungen ab, die der Angreifer nicht selbst kontrolliert – insbesondere von der jeweiligen Konfiguration. Betroffen ist ausschließlich die Datenebene, die Verwaltungsebene ist nicht exponiert.