Op 15 juli kwam een fix voor code uit 2011
Op 15 juli 2026 bracht het nginx-project de versies 1.30.4 en 1.31.3 uit, en die release sloot een heap-overflow die bereikbaar was in elke versie terug tot 0.9.6. Die versie stamt uit 2011. De kwetsbaarheid staat geregistreerd als CVE-2026-42533 en scoort 9,2 op de CVSS-schaal versie 4.0. F5 publiceerde advies K000162097 voor NGINX Plus-klanten, verholpen in 37.0.3.1.
De lijst met melders is ongewoon. Meer dan een dozijn onderzoekers meldden hetzelfde probleem onafhankelijk van elkaar, onder wie Mufeed VH van Winfunc Research, en de langjarige beheerder Maxim Dounin verzorgde de correctie. Wanneer een lek door zoveel mensen tegelijk wordt gevonden, is de redelijke aanname dat het niet moeilijk te vinden was en dat anderen het vonden zonder een melding in te dienen.
Wat er in uw configuratie moet staan om mee te tellen
De fout zit in de scriptengine, die de tekstexpressies evalueert die nginx tijdens een verzoek opbouwt. Die evaluatie verloopt in twee passes. De eerste meet hoe groot een buffer moet zijn, op basis van de capture-toestand op dat moment. De tweede schrijft in die buffer met capture-gegevens die het verzoek kan beïnvloeden. Waar de twee passes uiteenlopen, is de schrijfactie groter dan de gereserveerde ruimte.
De trigger is smaller dan het versiebereik doet vermoeden. Nodig is een op reguliere expressies gebaseerde map-directive waarvan de uitvoervariabele in een tekstexpressie wordt aangeroepen na een capture uit een eerdere regex-match, de genummerde captures geschreven als dollar-een en dollar-twee. Bevat uw configuratie geen regex-map van die vorm, dan plaatst het versienummer alleen u niet in de getroffen groep. Dat is het nuttigste feit uit deze publicatie.
Zonder authenticatie, maar nog niet bewapend
Waar het patroon aanwezig is, heeft het verzoek dat het activeert geen inloggegevens nodig. Een geprepareerd HTTP-verzoek vanaf een willekeurig punt op internet volstaat. De betrouwbare uitkomst is het vastlopen en herstarten van een workerproces, dus een denial of service tegen de voordeur van wat de server publiceert. Uitvoering van code op afstand is het lastigere geval, mogelijk waar de willekeurige adresruimte is uitgeschakeld of te omzeilen valt, en onderzoeker Stan Shaw stelt dat het lek zelf de weg om die bescherming heen aanreikt.
Per 20 juli is er geen publieke exploitcode en staat de CVE niet in de Amerikaanse catalogus van bekende misbruikte kwetsbaarheden. Dat is de huidige stand, geen voorspelling. Shaw heeft aangekondigd 21 dagen na het verschijnen van de patch een proof of concept te publiceren, wat neerkomt op de eerste week van augustus. Een niet-misbruikte kritieke kwetsbaarheid met een gepubliceerde datum is een ander planningsprobleem dan een zonder datum.
Drie overflows in één subsysteem in twee maanden
CVE-2026-42533 staat niet op zichzelf. Het is de derde heap-overflow die in ongeveer twee maanden in de expressie-evaluatiecode van nginx is gepubliceerd, na CVE-2026-42945 in mei en CVE-2026-9256 kort daarna. Drie vondsten in één subsysteem in één kwartaal vormen een patroon en geen toeval, en het patroon zegt dat het tweetrapsontwerp wordt doorgespit door mensen die inmiddels weten waar ze moeten kijken.
Het gevolg voor de planning is helder. Wie dit als één versiesprong afhandelt en verder gaat, heeft een kans om binnen het kwartaal opnieuw hier te staan die duidelijk boven nul ligt. Op de bewakingslijst hoort het subsysteem en niet het CVE-nummer, en wat blijvend te verkleinen valt zijn de configuratievormen die het bereiken.
De controle vóór u uw hostingpartij belt
De meeste kritieke publicaties over webservers laten een ondernemer afhankelijk van anderen. Deze niet, want de trigger is leesbaar in een bestand dat u kunt openen. Vraag uw nginx-versie op en vraag daarna of een map-blok in de configuratie een reguliere expressie gebruikt en een variabele voedt die later samen met genummerde captures in een tekst wordt gecombineerd. Twee vragen, één antwoord, en u weet of begin augustus een deadline is of een aantekening.
Voor bedrijven die onder de richtlijn voor netwerk- en informatiebeveiliging in de Europese Unie vallen, en voor wie de gelijkwaardige Britse richtsnoeren volgt, telt de vastlegging net zo zwaar als de patch. Noteer op welke versie u zat, wanneer u de configuratie hebt gecontroleerd en welke maatregel u hebt toegepast. Een toezichthouder die vraagt naar een in juli gepubliceerde kritieke kwetsbaarheid wil de datum van uw beoordeling, niet alleen de datum van de uiteindelijke upgrade.
Lees hierna: Vier codeeragenten ontsnapten zonder in te breken | ServiceNow patchte eerst de eigen cloud, u pas 103 dagen later



