O NGINX Plus e o NGINX Open Source têm uma vulnerabilidade no módulo ngx_http_rewrite_module. Esta vulnerabilidade existe quando uma diretriz de reescrita usa um padrão de regex com capturas de Expressão Regular Compatível Perl (PCRE) distintas e sobrepostas (por exemplo, ^/((.*))$) e uma cadeia de substituição que refere múltiplas capturas (por exemplo, $ 1 $ 2 ) em um contexto de redirecionamento ou argumentos. Um atacante não autêntico, juntamente com condições além do seu controle, pode explorar esta vulnerabilidade enviando pedidos HTTP criados. Isto pode causar um sobrecarga de buffers no processo de trabalho NGINX que leva a um reinicio. Além disso, os atacantes podem executar código em sistemas com a Aleatório de Disposição Espacial de Endereço (ASLR) desativada ou quando o atacante pode contornar ASLR. Nota: As versões de software que atingiram o fim do suporte técnico (EoTS) não são avaliadas. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 9256 foi publicado em 2026 - 05 - 22 T 15: 16: 27.073 Z e última modificação em 2026 - 08 - 25 T 13: 19: 33.400 Z. O seu estado registrado é modificado.
métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 9.2, gravidade CRÍTICA, vetor CVSS: 4.0 /AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/S:X/AU:X/R:X/V:X/R:X/RE:X/U:X; CVSS 3.1, pontuação de base 8.1, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H, pontuação de exploração 2.2, pontuação de impacto 5.9; CVSS. Classificações de fraqueza associadas: CWE- 122.
Produtos ou plataformas nomeados nos dados de aplicabilidade incluem: f 5 nginx código aberto, f 5 nginx mais, f 5 DOS, f 5 Tecido de gateway nginx, f 5 Controlador de entrada nginx, f 5 Gerenciador de instâncias nginx, f 5 waf, redhat discovery, imagens endurecidas do redhat, infraestrutura de atualização do redhat, debian debian linux, redhat enterprise linux.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.