FixVibe
FixVibe द्वारा कवर किया गयाhigh

सशर्त एनजीआईएनएक्स HTTP/2 और जीआरपीसी प्रॉक्सी बफर ओवरफ़्लो (CVE-2026-42055)

CVE-2026-42055 NGINX HTTP/2 और gRPC अपस्ट्रीम प्रॉक्सीइंग में एक सशर्त ढेर-आधारित बफर ओवरफ़्लो है। F5 इसे CVSS v3.1 के तहत 8.1 उच्च स्कोर देता है, जबकि nginx.org इसे मध्यम वर्गीकृत करता है। शोषण के लिए कई असामान्य कॉन्फ़िगरेशन पूर्वापेक्षाओं की आवश्यकता होती है, जिसमें बड़े आकार के क्लाइंट-हेडर बफ़र्स शामिल हैं; वर्कर पुनरारंभ प्रत्यक्ष प्रलेखित प्रभाव है, और कोड निष्पादन के लिए अतिरिक्त रूप से एएसएलआर को अक्षम या बायपास करने की आवश्यकता होती है। FixVibe प्रभावित आधिकारिक NGINX ओपन सोर्स कंटेनर परिनियोजन के लिए रूढ़िवादी भंडार साक्ष्य की रिपोर्ट करता है और खतरनाक सक्रिय प्रमाण नहीं करता है।

CVE-2026-42055CWE-122CWE-787CWE-131

CVE-2026-42055 NGINX मॉड्यूल में एक हीप-आधारित बफर ओवरफ़्लो है जिसका उपयोग अपस्ट्रीम HTTP/2 और gRPC प्रॉक्सीिंग के लिए किया जाता है। यह सशर्त है, प्रत्येक एनजीआईएनएक्स परिनियोजन में एक व्यापक भेद्यता नहीं: प्रभावित प्रॉक्सी व्यवहार, अक्षम अमान्य-हेडर फ़िल्टरिंग, और बड़े आकार के गैर-डिफ़ॉल्ट क्लाइंट-हेडर बफ़र्स सभी [S1][S4] मौजूद होने चाहिए।

प्रभावित कॉन्फ़िगरेशन और संस्करण

विक्रेता रिकॉर्ड एनजीआईएनएक्स ओपन सोर्स और एनजीआईएनएक्स प्लस को तभी कवर करता है जब सभी दस्तावेजित कॉन्फ़िगरेशन आवश्यकताएँ [S1][S4] से मेल खाती हैं। एनजीआईएनएक्स ओपन सोर्स के लिए, प्रभावित प्रकाशित रिलीज़ 1.13.10 से 1.30.2, प्लस 1.31.0 और 1.31.1 हैं; nginx.org 1.30.3+ स्थिर और 1.31.2+ मेनलाइन को असुरक्षित [S2][S3] के रूप में पहचानता है। F5 के CNA रिकॉर्ड में NGINX प्लस R37 37.0 रिलीज़ को 37.0.2.1 से पहले और R36 रिलीज़ को R36 P6 से पहले प्रभावित के रूप में सूचीबद्ध किया गया है; तकनीकी सहायता समाप्त होने से पहले के संस्करणों का मूल्यांकन नहीं किया गया था [S1][S4]।

प्रभाव और गंभीरता

एक दूरस्थ अप्रमाणित हमलावर आवश्यक कॉन्फ़िगरेशन शर्तों के तहत एनजीआईएनएक्स कार्यकर्ता में ढेर अतिप्रवाह को ट्रिगर कर सकता है, जिससे कार्यकर्ता पुनरारंभ हो सकता है और संभावित रूप से सेवा बाधित हो सकती है। एड्रेस स्पेस लेआउट रैंडमाइजेशन (ASLR) को अक्षम या बायपास किए जाने पर कोड निष्पादन अतिरिक्त रूप से सशर्त है [S1][S4]।

F5 उच्च आक्रमण जटिलता के साथ CVSS v3.1 8.1 (उच्च) प्रदान करता है, जबकि nginx.org सलाहकार माध्यम [S1][S2][S4] को लेबल करता है। ये अलग-अलग प्रकाशित रेटिंग सिस्टम हैं, इसलिए FixVibe किसी भी लेबल को सार्वभौमिक मानने के बजाय दोनों को एट्रिब्यूशन के साथ प्रस्तुत करता है।

FixVibe इसे कैसे कवर करता है

FixVibe FixVibe GitHub रिपॉजिटरी स्कैन एक संभावित समस्या को मध्यम विश्वास के साथ रिपोर्ट करता है जब रिपॉजिटरी-दृश्यमान साक्ष्य आधिकारिक एनजीआईएनएक्स ओपन सोर्स कंटेनर छवि के सटीक प्रभावित रिलीज को विक्रेता द्वारा वर्णित असामान्य अपस्ट्रीम प्रॉक्सी कॉन्फ़िगरेशन से जोड़ता है। [S1][S4]। खोज प्रासंगिक छवि/संस्करण और कॉन्फ़िगरेशन स्थानों की पहचान करती है, निश्चित-रिलीज़ मार्गदर्शन प्रदान करती है, और सत्यापित रिपॉजिटरी साक्ष्य को असत्यापित रनटाइम स्थिति से अलग करती है।

कवरेज जानबूझकर रूढ़िवादी है। यह वर्तमान में Dockerfile-आधारित घटकों पर केंद्रित है जो आधिकारिक NGINX ओपन सोर्स छवि और रिपॉजिटरी-आपूर्ति कॉन्फ़िगरेशन का उपयोग करते हैं। यह एनजीआईएनएक्स प्लस, वितरण पैकेज, कस्टम या निजी छवियों, फ़्लोटिंग संस्करण टैग, रिपॉजिटरी के बाहर इकट्ठे कॉन्फ़िगरेशन, या तैनात रनटाइम के लिए कवरेज का दावा नहीं करता है। एक खोज यह साबित नहीं करती है कि आर्टिफैक्ट तैनात, पहुंच योग्य या शोषण योग्य है, और कोई भी खोज इस बात की गारंटी नहीं देती है कि प्रत्येक रनटाइम अप्रभावित है।

FixVibe NGINX नहीं चलाता, खतरनाक हेडर ट्रैफिक नहीं भेजता, क्रैश-टेस्ट वर्कर नहीं भेजता, ASLR का निरीक्षण नहीं करता, या मेमोरी करप्शन या कोड निष्पादन का प्रयास नहीं करता। उन व्यवहारों की पुष्टि करना एक सुरक्षित स्कैनिंग सीमा को पार कर जाएगा।

निवारण

एक निश्चित, समर्थित रिलीज़ पर अपग्रेड करें। एनजीआईएनएक्स ओपन सोर्स के लिए, 1.30.3 या 1.31.2, या एक नए समर्थित रिलीज़ का उपयोग करें; एनजीआईएनएक्स प्लस उपयोगकर्ताओं को संबंधित F5-समर्थित पैच स्तर [S1][S2][S3][S4] लागू करना चाहिए। सही छवि रिलीज़ को पिन करें, उसका पुनर्निर्माण करें, और प्रत्येक प्रभावित घटक को पुनः तैनात करें।

संपूर्ण प्रभावी कॉन्फ़िगरेशन की भी समीक्षा करें. अमान्य-हेडर सत्यापन सक्षम रखें, बड़े क्लाइंट-हेडर बफर सेटिंग्स से बचें जब तक कि वे परिचालन रूप से आवश्यक न हों, और अपस्ट्रीम HTTP/2 या gRPC प्रॉक्सी का उपयोग करना बंद कर दें जहां यह अनावश्यक है। nginx -v के साथ चल रहे संस्करण को सत्यापित करें, nginx -T के साथ प्रभावी कॉन्फ़िगरेशन की समीक्षा करें, nginx -t चलाएं, और ZXCVFIXVIBTOKEN3ZXCV रिपॉजिटरी स्कैन को दोबारा चलाने से पहले केवल सौम्य HTTP/2 और gRPC स्मोक परीक्षण करें। क्रैश-उत्प्रेरण या मेमोरी-भ्रष्ट ट्रैफ़िक के साथ समाधान को मान्य न करें।

सशर्त एनजीआईएनएक्स HTTP/2 और जीआरपीसी प्रॉक्सी बफर ओवरफ़्लो (CVE-2026-42055) — FixVibe research · FixVibe