FixVibe
Cubierto por FixVibehigh

Desbordamiento de búfer de proxy NGINX HTTP/2 y gRPC condicional (CVE-2026-42055)

CVE-2026-42055 es un desbordamiento de búfer basado en montón condicional en NGINX HTTP/2 y proxy ascendente gRPC. F5 le otorga una puntuación de 8,1 alta según CVSS v3.1, mientras que nginx.org la clasifica como media. La explotación requiere varios requisitos previos de configuración poco comunes, incluidos búferes de encabezado de cliente de gran tamaño; El reinicio del trabajador es el impacto directo documentado, y la ejecución del código también requiere que ASLR esté deshabilitado o omitido. FixVibe informa evidencia de repositorio conservadora para las implementaciones de contenedores oficiales de código abierto NGINX afectados y no realiza pruebas activas peligrosas.

CVE-2026-42055CWE-122CWE-787CWE-131

CVE-2026-42055 es un desbordamiento de búfer basado en montón en los módulos NGINX que se utilizan para el proxy HTTP/2 y gRPC ascendente. Es condicional, no una vulnerabilidad general en cada implementación de NGINX: el comportamiento del proxy afectado, el filtrado de encabezados no válidos deshabilitado y los buffers de encabezado de cliente no predeterminados de gran tamaño deben estar presentes [S1][S4].

Configuraciones y versiones afectadas

El registro de proveedor cubre NGINX Open Source y NGINX Plus solo cuando todos los requisitos previos de configuración documentados coinciden con [S1][S4]. Para NGINX Open Source, las versiones publicadas afectadas son 1.13.10 a 1.30.2, más 1.31.0 y 1.31.1; nginx.org identifica 1.30.3+ estable y 1.31.2+ línea principal como no vulnerables [S2][S3]. El registro CNA de F5 también enumera las versiones NGINX Plus R37 37.0 anteriores a 37.0.2.1 y las versiones R36 anteriores a R36 P6 como afectadas; Las versiones posteriores al fin del soporte técnico no fueron evaluadas [S1][S4].

Impacto y gravedad

Un atacante remoto no autenticado podría desencadenar un desbordamiento del montón en un trabajador NGINX bajo las condiciones de configuración requeridas, provocando que el trabajador se reinicie y potencialmente interrumpiendo el servicio. La ejecución del código también está condicionada a que se deshabilite o se omita la aleatorización del diseño del espacio de direcciones (ASLR) [S1][S4].

F5 asigna CVSS v3.1 8.1 (Alto), con Alta complejidad de ataque, mientras que nginx.org etiqueta el aviso Medio [S1][S2][S4]. Estos son sistemas de calificación publicados por separado, por lo que FixVibe presenta ambos con atribución en lugar de tratar cualquiera de las etiquetas como universales.

Cómo lo cubre FixVibe

Los escaneos del repositorio FixVibe GitHub informan un Problema probable con confianza media cuando la evidencia visible en el repositorio vincula una versión exactamente afectada de la imagen oficial del contenedor NGINX Open Source con la configuración de proxy ascendente inusual descrita por el proveedor [S1][S4]. El hallazgo identifica la imagen/versión relevante y las ubicaciones de configuración, proporciona orientación sobre la versión fija y distingue la evidencia del repositorio verificada del estado de tiempo de ejecución no verificado.

La cobertura es intencionalmente conservadora. Actualmente se centra en componentes basados ​​en Dockerfile que utilizan la imagen oficial de código abierto de NGINX y la configuración proporcionada por el repositorio. No reclama cobertura para NGINX Plus, paquetes de distribución, imágenes personalizadas o privadas, etiquetas de versión flotante, configuración ensamblada fuera del repositorio o el tiempo de ejecución implementado. Un hallazgo no prueba que el artefacto esté implementado, sea accesible o explotable, y ningún hallazgo no garantiza que ningún tiempo de ejecución se vea afectado.

FixVibe no ejecuta NGINX, no envía tráfico de encabezado peligroso, no realiza pruebas de fallas a los trabajadores, no inspecciona ASLR ni intenta dañar la memoria o ejecutar código. Confirmar esos comportamientos cruzaría un límite de escaneo seguro.

Remediación

Actualice a una versión fija y compatible. Para NGINX Open Source, utilice 1.30.3 o 1.31.2, o una versión compatible más reciente; Los usuarios de NGINX Plus deben aplicar el nivel de parche correspondiente compatible con F5 [S1][S2][S3][S4]. Fije la versión de la imagen corregida, reconstrúyala y vuelva a implementar todos los componentes afectados.

Revise también la configuración efectiva completa. Mantenga habilitada la validación de encabezados no válidos, evite configuraciones de búfer de encabezados de cliente de gran tamaño a menos que sean necesarias operativamente y deje de utilizar el proxy HTTP/2 o gRPC ascendente cuando no sea necesario. Verifique la versión en ejecución con nginx -v, revise la configuración efectiva con nginx -T, ejecute nginx -t y realice solo pruebas de humo HTTP/2 y gRPC benignas antes de volver a ejecutar el escaneo del repositorio FixVibe. No valide la solución con tráfico que provoque fallas o dañe la memoria.

Desbordamiento de búfer de proxy NGINX HTTP/2 y gRPC condicional (CVE-2026-42055) — FixVibe research · FixVibe