FixVibe
FixVibe kapsamındadırhigh

Koşullu NGINX HTTP/2 ve gRPC Proxy Arabellek Taşması (CVE-2026-42055)

CVE-2026-42055, NGINX HTTP/2 ve gRPC yukarı akış proxy'sinde koşullu yığın tabanlı bir arabellek taşmasıdır. F5, CVSS v3.1 kapsamında 8,1 Yüksek puan alırken, nginx.org bunu Orta olarak sınıflandırıyor. Yararlanma, büyük boyutlu istemci başlığı arabellekleri dahil olmak üzere pek çok yaygın olmayan yapılandırma önkoşulunu gerektirir; çalışanın yeniden başlatılması doğrudan belgelenen etkidir ve kod yürütme ayrıca ASLR'nin devre dışı bırakılmasını veya atlanmasını gerektirir. FixVibe, etkilenen resmi NGINX Açık Kaynak kapsayıcı dağıtımları için koruyucu depo kanıtları rapor eder ve tehlikeli aktif kanıt gerçekleştirmez.

CVE-2026-42055CWE-122CWE-787CWE-131

CVE-2026-42055, yukarı akış HTTP/2 ve gRPC proxy'si için kullanılan NGINX modüllerindeki yığın tabanlı bir arabellek taşmasıdır. Bu, her NGINX dağıtımında genel bir güvenlik açığı değil, koşullu bir güvenlik açığıdır: etkilenen proxy davranışı, geçersiz başlık filtrelemesinin devre dışı bırakılması ve büyük boyutlu, varsayılan olmayan istemci başlığı arabelleklerinin hepsinin mevcut olması gerekir [S1][S4].

Etkilenen yapılandırmalar ve sürümler

Satıcı kaydı, yalnızca belgelenen tüm yapılandırma ön koşulları [S1][S4] ile eşleştiğinde NGINX Açık Kaynak ve NGINX Plus'ı kapsar. NGINX Açık Kaynak için, etkilenen yayınlanmış sürümler 1.13.10 ila 1.30.2 artı 1.31.0 ve 1.31.1'dir; nginx.org, 1.30.3+ kararlı ve 1.31.2+ ana hattını savunmasız olmayan [S2][S3] olarak tanımlıyor. F5'in CNA kaydı ayrıca 37.0.2.1'den önceki NGINX Plus R37 37.0 sürümlerini ve etkilenen R36 P6'dan önceki R36 sürümlerini de listeliyor; Teknik Desteğin Sonu'ndan sonraki sürümler değerlendirilmedi [S1][S4].

Etki ve ciddiyet

Kimliği doğrulanmamış uzak bir saldırgan, gerekli yapılandırma koşulları altında bir NGINX çalışanında yığın taşmasını tetikleyebilir, bu da çalışanın yeniden başlatılmasına ve muhtemelen hizmetin kesintiye uğramasına neden olabilir. Kod yürütme ayrıca Adres Alanı Düzeni Rastgeleleştirmesinin (ASLR) devre dışı bırakılmasına veya [S1][S4] atlanmasına bağlıdır.

F5, Yüksek saldırı karmaşıklığına sahip CVSS v3.1 8.1'i (Yüksek) atar; nginx.org ise tavsiye niteliğindeki Medium'u [S1][S2][S4] olarak etiketler. Bunlar ayrı yayınlanmış derecelendirme sistemleridir, dolayısıyla FixVibe, her iki etiketi de evrensel olarak ele almak yerine, her ikisini de atıfla sunar.

FixVibe bunu nasıl kapsıyor?

FixVibe GitHub depo taramaları, depoda görülebilen kanıtlar, resmi NGINX Açık Kaynak kapsayıcı görüntüsünün tam olarak etkilenen sürümünü satıcı [S1][S4] tarafından açıklanan olağandışı yukarı akış proxy yapılandırmasına bağladığında, orta derecede güvenli bir Olası sorun bildirir. Bulgu, ilgili görüntüyü/versiyonu ve yapılandırma konumlarını tanımlar, sabit sürüm kılavuzu sağlar ve doğrulanmış veri havuzu kanıtlarını doğrulanmamış çalışma zamanı durumundan ayırır.

Kapsam kasıtlı olarak muhafazakardır. Şu anda resmi NGINX Açık Kaynak görüntüsünü ve depo tarafından sağlanan yapılandırmayı kullanan Dockerfile tabanlı bileşenlere odaklanmaktadır. NGINX Plus, dağıtım paketleri, özel veya özel görüntüler, değişken sürüm etiketleri, depo dışında bir araya getirilen yapılandırma veya dağıtılan çalışma zamanı için kapsam talep etmez. Bir bulgu, yapının dağıtıldığını, erişilebilir olduğunu veya kullanılabilir olduğunu kanıtlamaz ve hiçbir bulgu, her çalışma zamanının etkilenmeyeceğinin garantisi değildir.

FixVibe, NGINX'i çalıştırmaz, tehlikeli başlık trafiği göndermez, çarpışma testi çalışanları yapmaz, ASLR'yi denetlemez veya bellek bozulmasına veya kod yürütmeye çalışmaz. Bu davranışları onaylamak güvenli bir tarama sınırını aşacaktır.

İyileştirme

Sabit, desteklenen bir sürüme yükseltin. NGINX Açık Kaynak için 1.30.3 veya 1.31.2'yi ya da desteklenen daha yeni bir sürümü kullanın; NGINX Plus kullanıcıları ilgili F5 destekli yama düzeyini [S1][S2][S3][S4] uygulamalıdır. Düzeltilen görüntü sürümünü sabitleyin, yeniden oluşturun ve etkilenen her bileşeni yeniden konuşlandırın.

Etkin konfigürasyonun tamamını da gözden geçirin. Geçersiz başlık doğrulamasını etkin tutun, operasyonel olarak gerekli olmadıkça aşırı boyutlu istemci başlığı arabellek ayarlarından kaçının ve gereksiz olduğunda yukarı akış HTTP/2 veya gRPC proxy'sini kullanmayı bırakın. Çalışan sürümü nginx -v ile doğrulayın, etkili yapılandırmayı nginx -T ile inceleyin, nginx -t'yi çalıştırın ve FixVibe depo taramasını yeniden çalıştırmadan önce yalnızca zararsız HTTP/2 ve gRPC duman testlerini uygulayın. Düzeltmeyi, kilitlenmeye neden olan veya bellek bozulmasına neden olan trafikle doğrulamayın.

Koşullu NGINX HTTP/2 ve gRPC Proxy Arabellek Taşması (CVE-2026-42055) — FixVibe research · FixVibe