请输入关键词...

关于NGINX regex map指令堆缓冲区溢出漏洞(CVE-2026-42533)的预警提示

江苏省教育网络和信息江苏省教育网络和信息安全通报平台安全通报平台/文字 /摄影 江苏省教育网络和信息安全通报平台/审核 时间:2026-07-31阅读次数:10

一、漏洞详情

NGINX是一款高性能、轻量级的开源Web服务器与反向代理服务,广泛用于静态资源托管、负载均衡、API网关、缓存加速等场景。

近日,监测到NGINX regex map指令堆缓冲区溢出漏洞(CVE-2026-42533)。该漏洞源于map指令启用正则匹配时,对正则捕获变量和map输出变量的引用顺序处理不当,或在特定条件下使用不可缓存变量参与字符串表达式计算,可能导致NGINX worker进程发生堆缓冲区溢出。攻击者无需身份认证即可通过发送特制HTTP请求触发漏洞,在受影响环境中造成NGINX服务异常重启,导致拒绝服务(DoS)。在目标系统未启用ASLR(地址空间布局随机化)或攻击者能够绕过ASLR防护时,进一步可能实现远程代码执行,影响系统可用性和安全性。

建议受影响用户做好资产自查以及预防工作,以免遭受黑客攻击。

二、影响范围

NGINX Plus 37.x

37.0.0.1 ≤ NGINX Plus < 37.0.3.1

NGINX Plus Rx

R33 ≤ NGINX Plus < R36 P7

NGINX Open Source 1.x

1.31.0 ≤ NGINX Open Source < 1.31.3

1.30.0 ≤ NGINX Open Source < 1.30.4

NGINX Instance Manager 2.x

2.17.0 ≤ NGINX Instance Manager < 2.22.2

F5 WAF for NGINX 5.x

5.9.0 ≤ F5 WAF for NGINX < 5.13.4

NGINX App Protect WAF 5.x

5.2.0 ≤ NGINX App Protect WAF ≤ 5.8.0

NGINX App Protect WAF 4.x

4.11.0 ≤ NGINX App Protect WAF ≤ 4.16.0

NGINX Gateway Fabric 2.x

2.0.0 ≤ NGINX Gateway Fabric < 2.6.7

NGINX Gateway Fabric 1.x

1.3.0 ≤ NGINX Gateway Fabric ≤ 1.6.2

NGINX Ingress Controller 5.x

2026-lts-r1 ≤ NGINX Ingress Controller ≤ 2026-lts-r3

5.0.0 ≤ NGINX Ingress Controller ≤ 5.5.2

NGINX Ingress Controller 4.x

4.0.0 ≤ NGINX Ingress Controller ≤ 4.0.1

NGINX Ingress Controller 3.x

3.5.0 ≤ NGINX Ingress Controller ≤ 3.7.2

三、修复建议

官方已发布安全补丁,请及时更新至安全版本。

NGINX Plus >= 37.0.3.1

NGINX Plus >= R36 P7

NGINX Open Source >= 1.31.3

NGINX Open Source >= 1.30.4

NGINX Instance Manager >= 2.22.2

F5 WAF for NGINX >= 5.13.4

NGINX Gateway Fabric >= 2.6.7

NGINX Ingress Controller >= 2026-lts-r4

NGINX Ingress Controller >= 5.5.3