NGINX是一款高性能、轻量级的开源Web服务器与反向代理服务,广泛用于静态资源托管、负载均衡、API网关、缓存加速等场景。
近日,监测到NGINX regex map指令堆缓冲区溢出漏洞(CVE-2026-42533)。该漏洞源于map指令启用正则匹配时,对正则捕获变量和map输出变量的引用顺序处理不当,或在特定条件下使用不可缓存变量参与字符串表达式计算,可能导致NGINX worker进程发生堆缓冲区溢出。攻击者无需身份认证即可通过发送特制HTTP请求触发漏洞,在受影响环境中造成NGINX服务异常重启,导致拒绝服务(DoS)。在目标系统未启用ASLR(地址空间布局随机化)或攻击者能够绕过ASLR防护时,进一步可能实现远程代码执行,影响系统可用性和安全性。
建议受影响用户做好资产自查以及预防工作,以免遭受黑客攻击。
二、影响范围
NGINX Plus 37.x:
37.0.0.1 ≤ NGINX Plus < 37.0.3.1
NGINX Plus Rx:
R33 ≤ NGINX Plus < R36 P7
NGINX Open Source 1.x:
1.31.0 ≤ NGINX Open Source < 1.31.3
1.30.0 ≤ NGINX Open Source < 1.30.4
NGINX Instance Manager 2.x:
2.17.0 ≤ NGINX Instance Manager < 2.22.2
F5 WAF for NGINX 5.x:
5.9.0 ≤ F5 WAF for NGINX < 5.13.4
NGINX App Protect WAF 5.x:
5.2.0 ≤ NGINX App Protect WAF ≤ 5.8.0
NGINX App Protect WAF 4.x:
4.11.0 ≤ NGINX App Protect WAF ≤ 4.16.0
NGINX Gateway Fabric 2.x:
2.0.0 ≤ NGINX Gateway Fabric < 2.6.7
NGINX Gateway Fabric 1.x:
1.3.0 ≤ NGINX Gateway Fabric ≤ 1.6.2
NGINX Ingress Controller 5.x:
2026-lts-r1 ≤ NGINX Ingress Controller ≤ 2026-lts-r3
5.0.0 ≤ NGINX Ingress Controller ≤ 5.5.2
NGINX Ingress Controller 4.x:
4.0.0 ≤ NGINX Ingress Controller ≤ 4.0.1
NGINX Ingress Controller 3.x:
3.5.0 ≤ NGINX Ingress Controller ≤ 3.7.2
三、修复建议
官方已发布安全补丁,请及时更新至安全版本。
NGINX Plus >= 37.0.3.1
NGINX Plus >= R36 P7
NGINX Open Source >= 1.31.3
NGINX Open Source >= 1.30.4
NGINX Instance Manager >= 2.22.2
F5 WAF for NGINX >= 5.13.4
NGINX Gateway Fabric >= 2.6.7
NGINX Ingress Controller >= 2026-lts-r4
NGINX Ingress Controller >= 5.5.3





