- Advertisement -spot_img

La vulnerabilidad crítica de NGINX puede bloquear a los trabajadores y permitir la ejecución remota de código

F5 ha enviado correcciones para una falla crítica de nginx que permite a un atacante remoto no autenticado desencadenar un desbordamiento del búfer de montón en el proceso de trabajo con solicitudes HTTP diseñadas. CVE-2026-42533 fue parcheado el 15 de julio en nginx 1.30.4 (estable) y 1.31.3 (principal), y en NGINX Plus 37.0.3.1; cualquiera que tenga una versión anterior debería actualizar.

Activarlo puede bloquear o reiniciar al trabajador, provocando una denegación de servicio; donde ASLR está deshabilitado o se puede omitir, F5 dice que también puede permitir la ejecución remota de código.

El desbordamiento reside en el motor de secuencias de comandos de nginx, el código que ensambla cadenas a partir de directivas en el momento de la solicitud. Sólo aparece bajo una configuración específica: una basada en expresiones regulares map cuya variable de salida está referenciada en una expresión de cadena después de una captura de una coincidencia de expresiones regulares anterior.

Bajo ese patrón, la evaluación de dos pasadas del motor se desmorona. La primera pasada mide cuántos bytes necesita el resultado y asigna un búfer para que quepa; la segunda pasada escribe los bytes. Ambos leen el mismo estado de captura compartido y la evaluación de la expresión regular del mapa entre las dos pasadas lo sobrescribe.

Entonces, la pasada de medición dimensiona el búfer para la captura original, una referencia como $1 desde la coincidencia de ubicación, mientras que el pase de escritura lo completa desde uno diferente, del tamaño de un atacante. El búfer es demasiado pequeño y tanto la longitud como el contenido del desbordamiento provienen directamente de la solicitud.

LEER  Puerta de malware Spikes 4x en 2025, desplegando Purelogs para atacar a las empresas rusas

Esto no afecta a todos los servidores nginx; la exposición depende de la configuración, no solo de la versión. El aviso de F5 enumera la falla que afecta a NGINX Ingress Controller, Gateway Fabric, App Protect WAF e Instance Manager junto con el servidor central y NGINX Plus, aunque en el momento de la publicación, F5 no había enumerado compilaciones fijas para esos cuatro productos.

F5 obtiene una puntuación de 9,2 en CVSS v4 y 8,1 en la escala v3.1 anterior, y califica la complejidad del ataque como alta. Todas las versiones de nginx desde la 0.9.6 hasta la 1.31.2 son vulnerables, un rango que se remonta a 2011, cuando map obtuvo soporte para expresiones regulares.

CVE-2026-42533 fue informado a F5 de forma independiente por más de una docena de investigadores; el proveedor les agradeció por “hacernos llegar este problema de forma independiente”. El propio registro de cambios de nginx atribuye la solución a Mufeed VH de Winfunc Research y al mantenedor Maxim Dounin.

Uno de los periodistas, Stan Shawque publica como ciberstanpublicó un artículo detallado que va más allá del aviso. F5 condiciona que la ejecución de código en ASLR esté deshabilitada o se pueda omitir, y el argumento de Shaw es que la falla proporciona la omisión en sí. Le dijo a The Hacker News que la captura de datos también se ejecuta a la inversa: cuando la captura de datos es más pequeña que la original, el búfer de gran tamaño devuelve datos del montón no inicializados, y en una compilación predeterminada de Ubuntu 24.04, un único GET no autenticado recupera las direcciones que necesita una carga útil.

“Un lector del aviso de F5 podría concluir razonablemente que esto es sólo DoS en sistemas predeterminados. No lo es”, dijo Shaw. Es una afirmación más fuerte que la que hace F5, una que, según él, alcanzó 10 de 10 en sus propias pruebas, y está reteniendo los detalles de explotación y una prueba de concepto por ahora, por lo que nadie puede verificarlo de forma independiente todavía.

LEER  El paquete XRPL.JS NPM de Ripple está trasero para robar claves privadas en un gran ataque de la cadena de suministro

La solución es actualizar a nginx 1.30.4 o 1.31.3, o NGINX Plus 37.0.3.1. Para cualquiera que no pueda parchear de inmediato, la mitigación temporal de F5 es cambiar los mapas de expresiones regulares afectados a capturas con nombre, lo que, según Shaw, cierra la ruta principal y cubre la mayoría de las configuraciones.

Pero dijo a The Hacker News que la mitigación deja abierto un camino más estrecho: un map que define el mismo grupo con nombre como expresión regular de ubicación alcanza el mismo desbordamiento a través de una segunda ruta de código, que confirmó con AddressSanitizer y que el aviso de F5 no menciona. “Actualizar a 1.30.4/1.31.3 es la única solución completa”, afirmó.

La exposición a grep for es estrecha: una expresión regular map cuya variable aparece en una expresión de cadena junto a una captura numerada ($1, $2) de una expresión regular anterior, con la captura escrita delante de la variable del mapa.

El propio escáner de Shaw automatiza esa verificación en una configuración, sigue las inclusiones y marca solo los pedidos explotables; no explota nada, pero como herramienta del reportero no es un producto de vendedor.

Este es el tercer desbordamiento del montón en el código de evaluación de expresiones de nginx revelado en aproximadamente dos meses, después de Rift (CVE-2026-42945) en mayo y un error de capturas superpuestas en el módulo de reescritura (CVE-2026-9256) días después.

Los tres son la misma clase de falla: el motor de script de dos pasadas de nginx dimensiona un búfer en una pasada y escribe en él en la siguiente, y cada vez que la escritura supera el tamaño medido. El desencadenante es diferente: una bandera obsoleta en Rift, capturas superpuestas en el error de reescritura, estado de captura golpeado aquí. La debilidad compartida, como señala el investigador, es un diseño de dos pasos que confía en su propia medición.

LEER  Ruby Gems y módulos Go envenenados explotan las canalizaciones de CI para el robo de credenciales

A partir del 20 de julio, CVE-2026-42533 no estaba en el catálogo de vulnerabilidades explotadas conocidas de CISA y no había aparecido ningún código público de explotación. Shaw dice que publicará su propia prueba de concepto 21 días después del parche, y Rift es el caso de precaución: su exploit se hizo público a los pocos días y atrajo una explotación activa poco después. Esa es la razón para actualizar antes de que llegue este.

The Hacker News preguntó a F5 si el cambio a capturas con nombre cierra completamente CVE-2026-42533, dada la variante de los documentos de Shaw, y cuándo se enviarán las compilaciones fijas para los productos posteriores afectados. F5 no había respondido mediante publicación.

- Advertisement -spot_img

LEAVE A REPLY

Please enter your comment!
Please enter your name here

Últimos artículos

La inflación de la eurozona se confirma en el 2,8%: ¿será...

Las cifras finales de Eurostat, publicadas el viernes, mostraron que la inflación anual disminuyó del 3,2% en...

Noticias relacionadas

- Advertisement -spot_img