Vulnerabilidad crítica en NGINX puede provocar caídas y ejecución remota de código
Publicado el
Resumen de la vulnerabilidad en NGINX
F5 ha identificado y corregido una vulnerabilidad crítica en NGINX que puede ser explotada por un atacante remoto no autenticado. Esta falla, registrada como CVE-2026-42533, provoca un desbordamiento de búfer en el proceso de trabajo mediante solicitudes HTTP maliciosas.
Detalles técnicos
La vulnerabilidad fue arreglada el 15 de julio en NGINX 1.30.4 y 1.31.3, así como en NGINX Plus 37.0.3.1. Aquellos que utilicen versiones anteriores deben actualizar a la brevedad. La explotación de esta vulnerabilidad puede llevar a caídas o reinicios de los procesos de trabajo, generando un denegación de servicio. Además, en situaciones donde ASLR (Address Space Layout Randomization) esté deshabilitado o pueda ser eludido, también se corre el riesgo de ejecución remota de código.
El problema reside en el motor de scripts de NGINX, que se encarga de ensamblar cadenas a partir de directivas durante el procesamiento de solicitudes. Esta vulnerabilidad se manifiesta bajo una configuración específica que utiliza un mapa basado en expresiones regulares. Cuando se evalúa el mapa entre dos pasadas del motor, se produce un desbordamiento porque el tamaño del búfer asignado no es suficiente para contener los datos escritos.
Riesgo y alcance
F5 ha calificado esta vulnerabilidad con un 9.2 en la escala CVSS v4 y un 8.1 en la v3.1, destacando que la complejidad del ataque es alta. La exposición no afecta a todos los servidores NGINX, ya que depende de la configuración específica utilizada y no solo de la versión. La advertencia de F5 señala que productos como NGINX Ingress Controller, Gateway Fabric, App Protect WAF e Instance Manager también son vulnerables, aunque en el momento de la publicación no se habían proporcionado versiones corregidas para estos.
Recomendaciones
Para mitigar el riesgo, la solución inmediata es actualizar a NGINX 1.30.4 o 1.31.3, o a NGINX Plus 37.0.3.1. Para aquellos que no puedan aplicar el parche de inmediato, F5 sugiere cambiar los mapas afectados a capturas nombradas, aunque esto podría dejar abierta una ruta alternativa de ataque. Un experto en seguridad, Stan Shaw, ha argumentado que esta vulnerabilidad puede permitir la ejecución de código a través de un bypass y ha desarrollado herramientas para detectar configuraciones vulnerables.
Esta es la tercera vez en aproximadamente dos meses que se revela un desbordamiento de búfer en el código de evaluación de expresiones de NGINX. Las vulnerabilidades anteriores incluyen Rift (CVE-2026-42945) y un error de capturas superpuestas en el módulo de reescritura (CVE-2026-9256). Todas comparten la misma debilidad en el diseño de dos pasadas del motor de scripts, lo que permite que el tamaño del búfer sea superado durante el proceso de escritura.
Conclusión
A medida que avanza el tiempo, la CVE-2026-42533 aún no figura en el catálogo de CISA de vulnerabilidades conocidas explotadas, y no se han publicado códigos de explotación públicos. Sin embargo, dada la naturaleza crítica de esta vulnerabilidad, se recomienda a los administradores de sistemas proceder con la actualización antes de que aparezcan posibles exploits, siguiendo el ejemplo de la explotación rápida de la vulnerabilidad Rift.