{"id":182826,"date":"2026-08-11T04:54:22","date_gmt":"2026-08-11T02:54:22","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/v-freenginx-i-nginx-dobavili-proverku-razmera-tekstovoj-peremennoj-pered-tem-kak-zapisyvat-v-neyo-dannye-cve"},"modified":"2026-08-11T04:54:22","modified_gmt":"2026-08-11T02:54:22","slug":"v-freenginx-i-nginx-dobavili-proverku-razmera-tekstovoj-peremennoj-pered-tem-kak-zapisyvat-v-neyo-dannye-cve","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/novosti-interneta\/v-freenginx-i-nginx-dobavili-proverku-razmera-tekstovoj-peremennoj-pered-tem-kak-zapisyvat-v-neyo-dannye-cve","title":{"rendered":"In freenginx und nginx wurde eine \u00dcberpr\u00fcfung der Gr\u00f6\u00dfe von Textvariablen hinzugef\u00fcgt, bevor Daten in sie geschrieben werden (+ CVE)","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><noindex>          <a rel=\"nofollow\" id=\"memories_button\" href=\"#\" title=\"Verfolgen\"><i class=\"icon-bell\"><\/i><\/a><br \/>3                            <\/p>\n<p><b>TL;DR<\/b>: Angesichts des dritten im Jahr 2026 entdeckten Buffer\u00fcberlaufs (und, laut F5, RCE bei fehlendem ASLR) bei der Arbeit mit Regex und Variablen beschloss der Entwickler von freenginx, Maxim Dunin, dass es an der Zeit sei, dies zu beenden, und f\u00fcgte in sein Produkt eine \u00dcberpr\u00fcfung der Variablenl\u00e4nge hinzu, bevor Daten in diese geschrieben werden. So wurde diese Neuerung auch von nginx \u00fcbernommen, was die Hoffnung auf das Ende neuer CVEs zu diesem Thema gibt.<\/p>\n<p>Jetzt die Details.<\/p>\n<p> Am 19. Juni wurde <a rel=\"nofollow\" href=\"https:\/\/freenginx.org\/hg\/nginx\/rev\/d172f506ab5f\">Commit<\/a> in freenginx ein Update ver\u00f6ffentlicht, das dem Variablen-Descriptor ein Endfeld hinzuf\u00fcgt, das das Ende des Puffers angibt. Fr\u00fcher gab es nur einen Zeiger auf den Anfang (pos), die ben\u00f6tigte L\u00e4nge wurde (und wird auch jetzt) im Voraus berechnet, und zum Zeitpunkt der Datenkopie in die Variable wurde angenommen, dass die zuvor korrekt berechnete L\u00e4nge gew\u00e4hrleistet, dass die Daten in den Puffer passen. Leider stellte sich bereits zweimal im Mai 2026 aufgrund verschiedener \u00dcbersehen heraus, dass dies nicht der Fall war (<a rel=\"nofollow\" href=\"https:\/\/www.linux.org.ru\/news\/security\/18295901\">1 (linux.org.ru)<\/a>, <a rel=\"nofollow\" href=\"https:\/\/www.linux.org.ru\/news\/security\/18300022\">2 (linux.org.ru)<\/a>), was zu Buffer\u00fcberl\u00e4ufen und schlechten Folgen f\u00fchrte. Nun, bei der Erstellung des Puffers wird auch der Zeiger auf sein Ende gef\u00fcllt, und bevor Daten in die Variable geschrieben werden, wird die Anfrage kontrolliert mit einem Fehler beendet, wenn die Daten nicht hinein passen. Das hei\u00dft, Berechnungsfehler in der L\u00e4nge k\u00f6nnen weiterhin auftreten, aber sie werden jetzt nicht mehr den Speicher besch\u00e4digen, sondern nur eine bestimmte HTTP-Anfrage fehlschlagen lassen. Mit den folgenden Commits (<a rel=\"nofollow\" href=\"https:\/\/freenginx.org\/hg\/nginx\/rev\/7e4d7feb4c77\">2 (freenginx.org)<\/a>, <a rel=\"nofollow\" href=\"https:\/\/freenginx.org\/hg\/nginx\/rev\/ceff7ca7785a\">3 (freenginx.org)<\/a>) wurde ein \u00e4hnlicher Schutz an anderen Stellen im Code hinzugef\u00fcgt, einschlie\u00dflich des Codes zur Protokollierung von Zugriffslogs. Am 7. Juli wurde die Version <a rel=\"nofollow\" href=\"https:\/\/freenginx.org\/download\/freenginx-1.31.3.tar.gz\">freenginx 1.31.3<\/a>, die diese Korrektur enth\u00e4lt, ver\u00f6ffentlicht.<\/p>\n<p><noindex><\/p>\n<p>Am 15. Juli wurden diese Commits von nginx \u00fcbernommen (<a rel=\"nofollow\" href=\"https:\/\/github.com\/nginx\/nginx\/commit\/b767540492e8c79a58bc26034d3bab2f708b7bd1\">1 (github.com)<\/a>, <a rel=\"nofollow\" href=\"https:\/\/github.com\/nginx\/nginx\/commit\/4d32a2703c79f92b7a99ce3547759cc599d6f83e\">2 (github.com)<\/a>, <a rel=\"nofollow\" href=\"https:\/\/github.com\/nginx\/nginx\/commit\/25f920eca977139dc6fc7638b419169a602a0064\">3 (github.com)<\/a>, wobei anscheinend die zweite und dritte in der Kette vertauscht wurden), das Problem erhielt die CVE-Nummer <a rel=\"nofollow\" href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2026-42533\">CVE-2026-42533<\/a>, und F5 ver\u00f6ffentlichte ein offizielles <a rel=\"nofollow\" href=\"https:\/\/my.f5.com\/manage\/s\/article\/K000162097\">SA (f5.com)<\/a>.<\/p>\n<p><\/noindex><\/p>\n<p>Bez\u00fcglich der spezifischen Schwachstelle dieses Mal: Sie tritt auf, wenn die map-Direktive mit regul\u00e4ren Ausdr\u00fccken und \u0432\u044b\u0434\u0435\u043b\u044f\u0435\u043c\u044b\u043c\u0438 Parameter verwendet wird. In Bezug auf die anderen Bedingungen, die f\u00fcr das Ausl\u00f6sen erforderlich sind, unterscheiden sich der Text in der Commit-Beschreibung und der Text im SA etwas: Im SA ist angegeben, dass sp\u00e4ter eine bestimmte Zeichenfolge berechnet werden sollte, die den \u0432\u044b\u0434\u0435\u043b\u044f\u0435\u043c\u044b\u0439 Parameter verwendet, der von map \u00fcbrig bleibt, bevor das Ergebnis dieses gleichen map kommt. In der Commit-Beschreibung wird im Beispiel erw\u00e4hnt, dass zwischen diesen Schritten auch das Zur\u00fccksetzen einer Variablen, die den \u0432\u044b\u0434\u0435\u043b\u044f\u0435\u043c\u044b\u0439 Parameter enth\u00e4lt, eine Rolle spielt. Wie dem auch sei, in den meisten laufenden Nginx-Instanzen wird ein solches Problem wahrscheinlich nicht zu finden sein, und die Schwachstelle hat in dieser Weise die meisten vermutlich nicht betroffen. Es sollte auch angemerkt werden, dass die Korrekturen zur Berechnung der L\u00e4nge in diesem speziellen Fall in den committen \u00c4nderungen anscheinend nicht vorhanden sind (oder ich habe schlecht gesucht?), es gibt nur einen Schutz, der das Problem in einen kontrollierten Fehler des HTTP-Anfragen umwandelt. Obwohl am 19. Juli in freenginx einige Korrekturen hinzugef\u00fcgt wurden (<a rel=\"nofollow\" href=\"https:\/\/freenginx.org\/hg\/nginx\/rev\/5bfb1aa8b443\">5bfb<\/a>, <a rel=\"nofollow\" href=\"https:\/\/freenginx.org\/hg\/nginx\/rev\/762271b9b20c\">7622<\/a>, <a rel=\"nofollow\" href=\"https:\/\/freenginx.org\/hg\/nginx\/rev\/b9068e5a711c\">b906<\/a>) zur Berechnung der L\u00e4nge f\u00fcr eine \u00e4hnliche Situation, l\u00e4sst sich auf den ersten Blick nicht genau erkennen, ob dies der Fall ist oder nicht. <\/p>\n<p>Die Schwachstelle trat in der Version Nginx 0.9.6 auf, die Korrekturen wurden in den Versionen freenginx 1.31.3, Nginx 1.30.4, Nginx 1.31.3 umgesetzt.<\/p>\n<p> In SA nginx werden Dank an eine Reihe von Personen f\u00fcr ihre unabh\u00e4ngigen Berichte \u00fcber Sicherheitsanf\u00e4lligkeiten und die Einhaltung der \u201eStandards f\u00fcr koordinierte Offenlegung\u201c ausgesprochen:<\/p>\n<blockquote><p><noindex><\/p>\n<p> F5 erkennt Ming Xuan, DKD (@pidifn), Ji\u2019an Zhou und Zhen Yan vom AntAISecurityLab, Rafael Gacek, Sergii Negodiuk von EVO.company, Lam Jun Rong von Calif.io, Mufeed VH von Winfunc Research (winfunc.com), Vexera AI (<a rel=\"nofollow\" href=\"https:\/\/vexera.ai\">https:\/\/vexera.ai<\/a>), Tu Tran Dinh (@1w4y), Stan Shaw (cyberstan), qianshuidewajueji, zenneth (randomguy6407), Zhenpeng (Leo) Lin von depthfirst, Lukas Johannes Moeller, Melih Tolga Sahin von Vodafone T\u00fcrkiye, Ayoub Nabil Boubagrat (GitHub: @ayoubnabil) und Milan Jovic (Kljunowsky) daf\u00fcr, dass sie dieses Thema unabh\u00e4ngig zur Sprache gebracht haben und die h\u00f6chsten Standards f\u00fcr koordiniertes Offenlegen eingehalten haben.<\/p>\n<p><\/noindex><\/p><\/blockquote>\n<p>In freenginx ist die begleitende Information zur Korrektur tats\u00e4chlich auf eine Mitteilung beim Commit beschr\u00e4nkt. In der <a rel=\"nofollow\" href=\"https:\/\/freenginx.org\/ru\/CHANGES.ru\">changelog<\/a>- diese Korrektur ist nicht einmal mit der Kennzeichnung \u201eSicherheit\u201c (security) oder \u201eKorrektur\u201c (bugfix) versehen, sondern einfach mit \u201eErweiterung\u201c (feature). Wahrscheinlich hielt der Autor das Problem nicht f\u00fcr kritisch. Es konnte nicht ermittelt werden, wie die Berichte \u00fcber das Problem von den genannten Personen bei F5 mit dem aus freenginx \u00fcbernommenen Commit zusammenh\u00e4ngen und ob sie (oder jemand anderes) das Problem dem Autor von freenginx gemeldet haben. <\/p>\n<p>Quelle: <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.linux.org.ru\/news\/security\/18354205\">linux.org.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>3 TL;DR: \u0421\u0442\u043e\u043b\u043a\u043d\u0443\u0432\u0448\u0438\u0441\u044c \u0441 \u0442\u0440\u0435\u0442\u044c\u0438\u043c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u043c \u0437\u0430 2026 \u0433\u043e\u0434 \u043f\u0435\u0440\u0435\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u0435\u043c \u0431\u0443\u0444\u0435\u0440\u0430 (\u0438, \u043f\u043e \u0432\u0435\u0440\u0441\u0438\u0438 F5, RCE \u0435\u0441\u043b\u0438 \u043d\u0435\u0442 ASLR) \u043f\u0440\u0438 \u0440\u0430\u0431\u043e\u0442\u0435 \u0441 \u0440\u0435\u0433\u044d\u043a\u0441\u043f\u0430\u043c\u0438 \u0438 \u043f\u0435\u0440\u0435\u043c\u0435\u043d\u043d\u044b\u043c\u0438, \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0447\u0438\u043a freenginx \u041c\u0430\u043a\u0441\u0438\u043c \u0414\u0443\u043d\u0438\u043d \u0440\u0435\u0448\u0438\u043b, \u0447\u0442\u043e \u043f\u043e\u0440\u0430 \u044d\u0442\u043e \u043f\u0440\u0435\u043a\u0440\u0430\u0449\u0430\u0442\u044c, \u0438 \u0434\u043e\u0431\u0430\u0432\u0438\u043b \u0432 \u0441\u0432\u043e\u0439 \u043f\u0440\u043e\u0434\u0443\u043a\u0442 \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0443 \u0440\u0430\u0437\u043c\u0435\u0440\u0430 \u043f\u0435\u0440\u0435\u043c\u0435\u043d\u043d\u043e\u0439 \u043f\u0435\u0440\u0435\u0434 \u0442\u0435\u043c \u043a\u0430\u043a \u0437\u0430\u043f\u0438\u0441\u044b\u0432\u0430\u0442\u044c \u0432 \u043d\u0435\u0451 \u0434\u0430\u043d\u043d\u044b\u0435. \u041e\u0442\u0442\u0443\u0434\u0430 \u044d\u0442\u043e \u043d\u043e\u0432\u043e\u0432\u0432\u0435\u0434\u0435\u043d\u0438\u0435 \u0443\u0442\u0430\u0449\u0438\u043b\u0438 \u043a \u0441\u0435\u0431\u0435 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":9,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-182826","post","type-post","status-publish","format-standard","hentry","category-novosti-interneta"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.0.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"3 TL;DR: \u0421\u0442\u043e\u043b\u043a\u043d\u0443\u0432\u0448\u0438\u0441\u044c \u0441 \u0442\u0440\u0435\u0442\u044c\u0438\u043c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u043c \u0437\u0430 2026 \u0433\u043e\u0434 \u043f\u0435\u0440\u0435\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u0435\u043c \u0431\u0443\u0444\u0435\u0440\u0430 (\u0438, \u043f\u043e \u0432\u0435\u0440\u0441\u0438\u0438 F5.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Emin Berklin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/novosti-interneta\/v-freenginx-i-nginx-dobavili-proverku-razmera-tekstovoj-peremennoj-pered-tem-kak-zapisyvat-v-neyo-dannye-cve\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.0.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412 freenginx \u0438 nginx \u0434\u043e\u0431\u0430\u0432\u0438\u043b\u0438 \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0443 \u0440\u0430\u0437\u043c\u0435\u0440\u0430 \u0442\u0435\u043a\u0441\u0442\u043e\u0432\u043e\u0439 \u043f\u0435\u0440\u0435\u043c\u0435\u043d\u043d\u043e\u0439 \u043f\u0435\u0440\u0435\u0434 \u0442\u0435\u043c \u043a\u0430\u043a \u0437\u0430\u043f\u0438\u0441\u044b\u0432\u0430\u0442\u044c \u0432 \u043d\u0435\u0451 \u0434\u0430\u043d\u043d\u044b\u0435 (+ CVE) | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"3 TL;DR: \u0421\u0442\u043e\u043b\u043a\u043d\u0443\u0432\u0448\u0438\u0441\u044c \u0441 \u0442\u0440\u0435\u0442\u044c\u0438\u043c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u043c \u0437\u0430 2026 \u0433\u043e\u0434 \u043f\u0435\u0440\u0435\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u0435\u043c \u0431\u0443\u0444\u0435\u0440\u0430 (\u0438, \u043f\u043e \u0432\u0435\u0440\u0441\u0438\u0438 F5.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/novosti-interneta\/v-freenginx-i-nginx-dobavili-proverku-razmera-tekstovoj-peremennoj-pered-tem-kak-zapisyvat-v-neyo-dannye-cve\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-08-11T02:54:22+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-08-11T02:54:22+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47 Bei freenginx und nginx wurde eine \u00dcberpr\u00fcfung der Gr\u00f6\u00dfe von Textvariablen hinzugef\u00fcgt, bevor Daten in diese geschrieben werden (+ CVE) | ProHoster","description":"3 TL;DR: Konfrontiert mit dem dritten in 2026 entdeckten Buffer\u00fcberlauf (und, laut F5.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/novosti-interneta\/v-freenginx-i-nginx-dobavili-proverku-razmera-tekstovoj-peremennoj-pered-tem-kak-zapisyvat-v-neyo-dannye-cve","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412 freenginx \u0438 nginx \u0434\u043e\u0431\u0430\u0432\u0438\u043b\u0438 \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0443 \u0440\u0430\u0437\u043c\u0435\u0440\u0430 \u0442\u0435\u043a\u0441\u0442\u043e\u0432\u043e\u0439 \u043f\u0435\u0440\u0435\u043c\u0435\u043d\u043d\u043e\u0439 \u043f\u0435\u0440\u0435\u0434 \u0442\u0435\u043c \u043a\u0430\u043a \u0437\u0430\u043f\u0438\u0441\u044b\u0432\u0430\u0442\u044c \u0432 \u043d\u0435\u0451 \u0434\u0430\u043d\u043d\u044b\u0435 (+ CVE) | ProHoster","og:description":"3 TL;DR: \u0421\u0442\u043e\u043b\u043a\u043d\u0443\u0432\u0448\u0438\u0441\u044c \u0441 \u0442\u0440\u0435\u0442\u044c\u0438\u043c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u043c \u0437\u0430 2026 \u0433\u043e\u0434 \u043f\u0435\u0440\u0435\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u0435\u043c \u0431\u0443\u0444\u0435\u0440\u0430 (\u0438, \u043f\u043e \u0432\u0435\u0440\u0441\u0438\u0438 F5.","og:url":"https:\/\/prohoster.info\/de\/blog\/novosti-interneta\/v-freenginx-i-nginx-dobavili-proverku-razmera-tekstovoj-peremennoj-pered-tem-kak-zapisyvat-v-neyo-dannye-cve","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2026-08-11T02:54:22+00:00","article:modified_time":"2026-08-11T02:54:22+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/182826","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/9"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=182826"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/182826\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=182826"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=182826"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=182826"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}