Критическая уязвимость в Nginx угрожает бесчисленным веб-серверам.




Всего несколько дней назад исследователи из Depthfirst обнаружили в широко распространенном веб-серверном программном обеспечении Nginx уязвимость безопасности, названную Nginx Rift, с помощью которой злоумышленники могут сделать уязвимые системы временно недоступными, а иногда даже выполнить вредоносный код. Теперь разработчик Nginx, компания F5, исправил(открывается в новом окне) еще одну уязвимость, обладающую во многом теми же характеристиками.

Новая уязвимость зарегистрирована как CVE-2026-9256(открывается в новом окне) и имеет критический уровень опасности с оценкой CVSS 9,2. Как и в случае с Nginx Rift, причина кроется в модуле ngx_http_rewrite_module(открывается в новом окне). И снова уязвимость может быть использована только при наличии rewrite-инструкций с определенными свойствами.

При выполнении этого условия злоумышленники могут вызвать переполнение буфера, просто отправив специально crafted HTTP-запросы, что приведет к сбою рабочего процесса Nginx на целевой системе. Если в системе отключена функция безопасности ASLR(открывается в новом окне), также может быть выполнен вредоносный код. Однако это бывает довольно редко, так как ASLR по умолчанию включена в большинстве систем.

Доступны исправления и обходной путь

К уязвимым, помимо открытой версии Nginx, также относятся Nginx Plus и другие продукты на основе этого веб-сервера. Список всех затронутых продуктов и версий можно найти в уведомлении F5(открывается в новом окне).

Уязвимость CVE-2026-9256 была исправлена в версиях Nginx 1.31.1 и 1.30.2, выпущенных 22 мая(открывается в новом окне). Однако в своем уведомлении F5 также предлагает альтернативный обходной путь, основанный на переписывании уязвимых rewrite-инструкций.

На данный момент, по-видимому, нет никаких признаков активного использования этой уязвимости. Однако Nginx Rift была использована уже через несколько дней после раскрытия информации. Из-за сильного сходства можно ожидать, что и в случае с CVE-2026-9256 в ближайшее время будут наблюдаться первые атаки. Поэтому администраторам следует оперативно установить доступные исправления или применить описанный F5 обходной путь.

CVE-2026-9256 была обнаружена, в частности, исследователями безопасности из Nebula Security. Они уже 20 мая поделились в X(открывается в новом окне) информацией о находке, сделанной их ИИ-агентом, и опубликовали короткое демонстрационное видео. Исследователи называют свое открытие Nginx-Poolslip. Однако по соображениям безопасности они пока держат детали в секрете. Подробный отчет планируется опубликовать только через 30 дней после выпуска исправления.