FixVibe
FixVibe에서 담당high

조건부 NGINX HTTP/2 및 gRPC 프록시 버퍼 오버플로(CVE-2026-42055)

CVE-2026-42055는 NGINX HTTP/2 및 gRPC 업스트림 프록시의 조건부 힙 기반 버퍼 오버플로입니다. F5는 CVSS v3.1에서 높음 8.1점을 얻었고, nginx.org에서는 중간으로 분류했습니다. 악용에는 대형 클라이언트 헤더 버퍼를 포함하여 몇 가지 일반적이지 않은 구성 전제 조건이 필요합니다. 작업자 다시 시작은 문서화된 직접적인 영향이며, 코드를 실행하려면 ASLR을 비활성화하거나 우회해야 합니다. FixVibe는 영향을 받은 공식 NGINX 오픈 소스 컨테이너 배포에 대한 보수적인 저장소 증거를 보고하고 위험한 활성 증명을 수행하지 않습니다.

CVE-2026-42055CWE-122CWE-787CWE-131

CVE-2026-42055는 업스트림 HTTP/2 및 gRPC 프록시에 사용되는 NGINX 모듈의 힙 기반 버퍼 오버플로입니다. 이는 모든 NGINX 배포의 포괄적인 취약점이 아니라 조건부입니다. 영향을 받는 프록시 동작, 비활성화된 잘못된 헤더 필터링 및 크기가 큰 기본이 아닌 클라이언트 헤더 버퍼가 모두 [S1][S4]에 있어야 합니다.

영향을 받는 구성 및 버전

공급업체 기록에는 문서화된 모든 구성 전제 조건이 [S1][S4]와 일치하는 경우에만 NGINX 오픈 소스 및 NGINX Plus가 포함됩니다. NGINX 오픈 소스의 경우 영향을 받는 게시 릴리스는 1.13.10~1.30.2, 1.31.0 및 1.31.1입니다. nginx.org는 1.30.3+ 안정 버전과 1.31.2+ 메인라인을 취약하지 않은 [S2][S3]로 식별합니다. F5의 CNA 레코드에는 37.0.2.1 이전의 NGINX Plus R37 37.0 릴리스와 R36 P6 이전의 R36 릴리스도 영향을 받은 것으로 나열되어 있습니다. 기술 지원 종료 이후 버전은 [S1][S4]를 평가하지 않았습니다.

영향 및 심각도

인증되지 않은 원격 공격자는 필수 구성 조건에서 NGINX 작업자의 힙 오버플로를 유발하여 작업자를 다시 시작하게 하고 잠재적으로 서비스를 중단시킬 수 있습니다. 코드 실행은 ASLR(Address Space Layout Randomization)이 비활성화되거나 [S1][S4]를 우회하는 경우에도 조건부로 수행됩니다.

F5는 공격 복잡성이 높은 CVSS v3.1 8.1(높음)을 할당하고, nginx.org는 중간 [S1][S2][S4] 권고 레이블을 지정합니다. 이는 별도의 게시된 평가 시스템이므로 FixVibe는 두 레이블 중 하나를 보편적으로 취급하는 대신 속성을 모두 제공합니다.

FixVibe가 이를 다루는 방법

FixVibe GitHub 저장소 스캔은 저장소에 표시되는 증거가 영향을 받은 공식 NGINX 오픈 소스 컨테이너 이미지의 정확한 릴리스를 공급업체 [S1][S4]가 설명한 특이한 업스트림 프록시 구성에 연결할 때 중간 신뢰도로 가능한 문제를 보고합니다. 조사 결과는 관련 이미지/버전 및 구성 위치를 식별하고, 고정 릴리스 지침을 제공하며, 확인된 저장소 증거와 확인되지 않은 런타임 상태를 구별합니다.

보장범위는 의도적으로 보수적입니다. 현재는 공식 NGINX 오픈 소스 이미지와 리포지토리 제공 구성을 사용하는 Dockerfile 기반 구성 요소에 중점을 두고 있습니다. NGINX Plus, 배포 패키지, 사용자 정의 또는 개인 이미지, 부동 버전 태그, 저장소 외부에서 조립된 구성 또는 배포된 런타임에 대한 적용 범위는 주장하지 않습니다. 결과는 아티팩트가 배포, 연결 가능 또는 악용 가능함을 증명하지 않으며 모든 런타임이 영향을 받지 않는다는 것을 보장하지 않습니다.

FixVibe는 NGINX를 실행하지 않고, 위험한 헤더 트래픽을 전송하고, 작업자 충돌 테스트를 수행하고, ASLR을 검사하거나, 메모리 손상이나 코드 실행을 시도하지 않습니다. 이러한 동작을 확인하면 안전한 검색 경계를 넘게 됩니다.

해결

지원되는 수정된 릴리스로 업그레이드하십시오. NGINX 오픈 소스의 경우 1.30.3 또는 1.31.2 또는 최신 지원 릴리스를 사용하십시오. NGINX Plus 사용자는 해당 F5 지원 패치 수준 [S1][S2][S3][S4]를 적용해야 합니다. 수정된 이미지 릴리스를 고정하고 다시 빌드한 후 영향을 받는 모든 구성 요소를 다시 배포합니다.

전체 효과적인 구성도 검토하세요. 잘못된 헤더 유효성 검사를 활성화하고, 운영상 필요한 경우를 제외하고 너무 큰 클라이언트 헤더 버퍼 설정을 피하고, 불필요한 경우 업스트림 HTTP/2 또는 gRPC 프록시 사용을 중지하세요. nginx -v로 실행 중인 버전을 확인하고, nginx -T로 효과적인 구성을 검토하고, nginx -t를 실행하고, FixVibe 저장소 스캔을 다시 실행하기 전에 양성 HTTP/2 및 gRPC 스모크 테스트만 실행하세요. 충돌을 유발하거나 메모리 손상 트래픽이 있는 경우 수정 사항의 유효성을 검사하지 마세요.

조건부 NGINX HTTP/2 및 gRPC 프록시 버퍼 오버플로(CVE-2026-42055) — FixVibe research · FixVibe