Betroffen ist das SSI-Modul (ngx_http_ssi_module) von NGINX Plus und NGINX Open Source, das Server-Side Includes verarbeitet. Der Fehler kann auftreten, wenn Server-Side Includes gemeinsam mit einer Weiterleitung an einen Upstream-Server (proxy_pass) und deaktivierter Antwort-Pufferung konfiguriert sind. Ein Angreifer, der sich ohne Anmeldung als Mittelsmann in die Verbindung einschaltet und dadurch die Antworten des vorgeschalteten Servers kontrollieren kann, ist in der Lage, im NGINX-Arbeitsprozess eine Use-after-free-Situation auszulösen: Der Prozess greift auf Speicher zu, der bereits freigegeben wurde. Als Folge lassen sich Speicherinhalte in begrenztem Umfang verändern, oder der Arbeitsprozess wird neu gestartet. Die Steuerungsebene ist nicht betroffen, der Defekt wirkt ausschließlich auf der Datenebene, also bei der eigentlichen Verarbeitung des Web-Verkehrs. Nur Installationen mit dieser speziellen Konfigurationskombination sind angreifbar.
CVE-2026-56434
8,3
HIGH
CVSS Basis-Score
Beschreibung