← Voltar ao blog

Falha Crítica no NGINX Expõe Servidores à Execução Remota de Código

Uma vulnerabilidade recentemente corrigida no NGINX permite que invasores não autenticados causem falhas nos processos de trabalho ou potencialmente executem código remotamente. Organizações que utilizam versões desatualizadas devem atualizar imediatamente.

TL;DR

  • CVE-2026-42533 é uma falha crítica de estouro de buffer no heap nos processos de trabalho do NGINX.
  • A exploração pode levar a falhas, reinicializações ou possível execução remota de código.
  • Corrigido no NGINX 1.30.4, 1.31.3 e NGINX Plus 37.0.3.1 lançados em 15 de julho.
  • Invasores podem explorar a falha usando requisições HTTP manipuladas sem autenticação.
  • Atualização imediata é recomendada para todas as versões afetadas.

A F5 corrigiu uma falha de segurança grave no NGINX que poderia permitir que invasores remotos causassem falhas nos processos de trabalho do servidor ou executassem código arbitrário. A vulnerabilidade, identificada como CVE-2026-42533, afeta versões não corrigidas tanto do NGINX de código aberto quanto do NGINX Plus.

O problema decorre de um estouro de buffer no heap provocado por requisições HTTP malformadas. Como a exploração não requer autenticação, qualquer servidor NGINX exposto está potencialmente em risco. As organizações são fortemente aconselhadas a atualizar suas instalações imediatamente para mitigar a ameaça.

Detalhes da Vulnerabilidade

  • CVE-2026-42533 é um estouro de buffer baseado em heap que afeta os processos de trabalho do NGINX.
  • Pode ser explorada remotamente sem exigir credenciais de autenticação.
  • A exploração bem-sucedida leva a falhas de processo, interrupção de serviço ou possível execução de código.
  • A falha impacta versões legadas e principais do NGINX anteriores aos patches de julho de 2026.

Impacto e Mitigação

  • Sistemas não corrigidos podem sofrer negação de serviço por meio de falhas nos processos de trabalho.
  • Em cenários mais graves, invasores podem obter controle sobre servidores comprometidos.
  • A F5 lançou correções nas versões 1.30.4, 1.31.3 e NGINX Plus 37.0.3.1 em 15 de julho.
  • As organizações devem auditar suas implantações do NGINX e aplicar as atualizações imediatamente.
  • Monitorar padrões incomuns de tráfego ou falhas repetidas pode ajudar a detectar tentativas de exploração ativa.

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Falha Crítica no NGINX Expõe Servidores à Execução Remota de Código — Agent Breach Blog | Agent Breach