[TLP:CLEAR] F5 NGINX opravuje kritickou zranitelnost
F5 Networks opravuje kritickou zranitelnost v NGINX [1]. Opravené verze jednotlivých produktů: NGINX Plus - 37.0.3.1, R36 P7 NGINX Open Source - 1.31.3, 1.30.4 F5 WAF for NGINX - 5.13.4 NGINX Gateway Fabric - 2.6.7 NGINX Ingress Controller - 5.5.3, 2026-lts-r4
Neautentizovanému vzdálenému útočníkovi je za určitých podmínek zasíláním speciálně upravených HTTP požadavků umožněno vykonat útok DoS na NGINX a potenciálně i spustit kód. Zranitelnost lze zneužít na specificky konfigurovaných systémech využívajících direktivu map s regulárními výrazy v kombinaci s nestandardním pořadím referencování proměnných. Není-li okamžitá aktualizace na opravenou verzi možná, lze riziko dočasně mitigovat nahrazením nepojmenovaných proměnných za pojmenované a omezením jejich referencování výhradně na konfigurační blok, ve kterém byly definovány [1].
Zranitelnost se nachází v produktech:
- NGINX Plus ve verzích (>=37.0.0.1 AND <37.0.3.1) OR (>=R33 AND <R36 P7)
- NGINX Open Source ve verzích (>=1.30.0 AND <1.30.4) OR (==1.31.2)
- NGINX Instance Manager ve verzích >=5.9.0 AND <5.13.4
- NGINX App Protect WAF ve verzích (>=4.11.0 AND <=4.16.0) OR (>=5.2.0 AND <=5.8.0)
- NGINX Gateway Fabric ve verzích (>=1.3.0 AND <=1.6.2) OR (>=2.0.0 AND <2.6.7)
- NGINX Ingress Controller ve verzích (>=3.5.0 AND <=3.7.2) OR (>=4.0.0 AND <=4.0.1) OR (>=5.0.0 AND <5.5.3) OR (>=2026-lts-r1 AND <2026-lts-r4)
CVSS: CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Více informací:
Za CESNET-CERTS Michaela Ručková dne 20. 7. 2026.