CVE-2026-42055 est un dépassement de tampon basé sur le tas dans les modules NGINX utilisés pour le proxy HTTP/2 et gRPC en amont. Il s'agit d'une vulnérabilité conditionnelle et non générale dans chaque déploiement NGINX : le comportement du proxy affecté, le filtrage des en-têtes non valides désactivé et les tampons d'en-tête client surdimensionnés et non par défaut doivent tous être présents. [S1][S4].
Configurations et versions concernées
L'enregistrement du fournisseur couvre NGINX Open Source et NGINX Plus uniquement lorsque toutes les conditions de configuration documentées coïncident avec [S1][S4]. Pour NGINX Open Source, les versions publiées concernées sont 1.13.10 à 1.30.2, plus 1.31.0 et 1.31.1 ; nginx.org identifie la version 1.30.3+ stable et la version principale 1.31.2+ comme non vulnérables [S2][S3]. L'enregistrement CNA de F5 répertorie également les versions NGINX Plus R37 37.0 antérieures à 37.0.2.1 et les versions R36 antérieures à R36 P6 comme concernées ; les versions antérieures à la fin du support technique n'ont pas été évaluées [S1][S4].
Impact et gravité
Un attaquant distant non authentifié pourrait déclencher un débordement de tas dans un travailleur NGINX dans les conditions de configuration requises, provoquant le redémarrage du travailleur et potentiellement une interruption du service. L’exécution du code dépend en outre de la désactivation ou du contournement de la randomisation de la disposition de l’espace d’adressage (ASLR) [S1][S4].
F5 attribue CVSS v3.1 8.1 (Élevé), avec une complexité d'attaque élevée, tandis que nginx.org étiquette le support consultatif [S1][S2][S4]. Il s'agit de systèmes de notation publiés distincts, donc FixVibe présente les deux avec attribution plutôt que de traiter l'une ou l'autre étiquette comme universelle.
Comment FixVibe le couvre
Les analyses du référentiel FixVibe GitHub signalent un Problème probable avec un niveau de confiance moyen lorsque des preuves visibles dans le référentiel relient une version exactement affectée de l'image officielle du conteneur Open Source NGINX à la configuration inhabituelle du proxy en amont décrite par le fournisseur [S1][S4]. Le résultat identifie les emplacements d'image/version et de configuration pertinents, fournit des conseils sur la version fixe et distingue les preuves de référentiel vérifiées de l'état d'exécution non vérifié.
La couverture est intentionnellement conservatrice. Il se concentre actuellement sur les composants basés sur Dockerfile qui utilisent l'image Open Source officielle NGINX et la configuration fournie par le référentiel. Il ne revendique pas de couverture pour NGINX Plus, les packages de distribution, les images personnalisées ou privées, les balises de version flottante, la configuration assemblée en dehors du référentiel ou le runtime déployé. Une découverte ne prouve pas que l’artefact est déployé, accessible ou exploitable, et aucune découverte ne garantit que chaque environnement d’exécution n’est pas affecté.
FixVibe n'exécute pas NGINX, n'envoie pas de trafic d'en-tête dangereux, ne teste pas les travailleurs, n'inspecte pas ASLR et ne tente pas de corruption de mémoire ou d'exécution de code. Confirmer ces comportements franchirait une limite d’analyse sûre.
Correction
Effectuez une mise à niveau vers une version corrigée et prise en charge. Pour NGINX Open Source, utilisez la version 1.30.3 ou 1.31.2, ou une version prise en charge plus récente ; Les utilisateurs de NGINX Plus doivent appliquer le niveau de correctif correspondant pris en charge par F5 [S1][S2][S3][S4]. Épinglez la version de l'image corrigée, reconstruisez-la et redéployez chaque composant concerné.
Passez également en revue la configuration effective complète. Gardez la validation des en-têtes non valides activée, évitez les paramètres de tampon d'en-tête client surdimensionnés à moins qu'ils ne soient requis sur le plan opérationnel et arrêtez d'utiliser le proxy HTTP/2 ou gRPC en amont lorsque cela n'est pas nécessaire. Vérifiez la version en cours d'exécution avec nginx -v, examinez la configuration effective avec nginx -T, exécutez nginx -t et effectuez uniquement des tests de fumée HTTP/2 et gRPC bénins avant de réexécuter l'analyse du référentiel FixVibe. Ne validez pas le correctif avec un trafic provoquant un crash ou une corruption de la mémoire.
