W nginx wykryto drugą zdalnie eksploatowaną lukę w ciągu 10 dni.

Wydano poprawki dla nginx 1.31.1 i 1.30.2, które eliminują krytyczną podatność (CVE-2026-9256), umożliwiającą zdalne wykonanie kodu z uprawnieniami procesu roboczego nginx poprzez wysłanie specjalnie sformatowanego żądania HTTP. Badacze, którzy wykryli problem, zaprezentowali działający exploit, który zostanie opublikowany wraz z pełnym opisem po upływie 30 dni od wydania poprawek. Podatność otrzymała nazwę kodową nginx-poolslip. Problem pojawia się od wersji nginx 0.1.17. W momencie pisania artykułu, poprawki dla angie i freenginx nie zostały jeszcze opublikowane.

Podobnie jak podobny problem usunięty w zeszłym tygodniu, nowa podatność jest wynikiem przepełnienia bufora w module ngx_http_rewrite_module i manifestuje się w konfiguracjach z określonymi wyrażeniami regularnymi w dyrektywie 'rewrite'. W tym przypadku podatność dotyczy systemów z nakładającymi się wzorcami dla substytucji (nawiasy w nawiasach) w wyrażeniu rewrite, na przykład '^/((.*))$' lub '^/(test([123]))$', w połączeniu z używaniem wielu nieopisanych substytucji w ciągu zastępującym (na przykład '$1$2').

Dodatkowo warto wspomnieć o wydaniu njs 0.9.9, modułu do integracji interpreterów języka JavaScript w serwerze http nginx. W nowej wersji naprawiono podatność (CVE-2026-8711), która pojawia się od wersji njs 0.9.4. Problem jest wynikiem przepełnienia bufora i manifestuje się w konfiguracjach z dyrektywą js_fetch_proxy, zawierającą zmienne nginx z danymi z żądania klienta (na przykład, $http_*, $arg_* i $cookie_*), w połączeniu z używaniem obsługi location, wywołującej funkcję ngx.fetch(). Podatność można wykorzystać do wykonania kodu z uprawnieniami procesu roboczego nginx poprzez wysłanie specjalnie sformatowanego żądania HTTP.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster