[TLP:CLEAR] F5 NGINX opravuje kritickou zranitelnost

F5 Networks opravuje kritickou zranitelnost v NGINX [1]. Opravené verze jednotlivých produktů: NGINX Plus - 37.0.3.1, R36 P7 NGINX Open Source - 1.31.3, 1.30.4 F5 WAF for NGINX - 5.13.4 NGINX Gateway Fabric - 2.6.7 NGINX Ingress Controller - 5.5.3, 2026-lts-r4

F5 NGINX - DoS, RCE (CVE-2026-42533)
CVSS 9.2 (Critical)

Neautentizovanému vzdálenému útočníkovi je za určitých podmínek zasíláním speciálně upravených HTTP požadavků umožněno vykonat útok DoS na NGINX a potenciálně i spustit kód. Zranitelnost lze zneužít na specificky konfigurovaných systémech využívajících direktivu map s regulárními výrazy v kombinaci s nestandardním pořadím referencování proměnných. Není-li okamžitá aktualizace na opravenou verzi možná, lze riziko dočasně mitigovat nahrazením nepojmenovaných proměnných za pojmenované a omezením jejich referencování výhradně na konfigurační blok, ve kterém byly definovány [1].

Zranitelnost se nachází v produktech:

  • NGINX Plus ve verzích (>=37.0.0.1 AND <37.0.3.1) OR (>=R33 AND <R36 P7)
  • NGINX Open Source ve verzích (>=1.30.0 AND <1.30.4) OR (==1.31.2)
  • NGINX Instance Manager ve verzích >=5.9.0 AND <5.13.4
  • NGINX App Protect WAF ve verzích (>=4.11.0 AND <=4.16.0) OR (>=5.2.0 AND <=5.8.0)
  • NGINX Gateway Fabric ve verzích (>=1.3.0 AND <=1.6.2) OR (>=2.0.0 AND <2.6.7)
  • NGINX Ingress Controller ve verzích (>=3.5.0 AND <=3.7.2) OR (>=4.0.0 AND <=4.0.1) OR (>=5.0.0 AND <5.5.3) OR (>=2026-lts-r1 AND <2026-lts-r4)

CVSS: CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

Více informací:


Za CESNET-CERTS Michaela Ručková dne 20. 7. 2026.

CESNET-CERTS Logo