[ Início ]
Vol. 2 (abr. 2026) | Pp. 227–229 | ISSN 3086-6103
Alerta: Vulnerabilidade do NGINX permite ataques de negação de serviço e potencial RCE (CVE-2026-42533)
Nesta semana, pesquisadores divulgaram correções para a CVE-2026-42533, uma vulnerabilidade presente no NGINX e no NGINX Open source, permitindo que um atacante remoto não autenticado seja capaz de provocar um heap buffer overflow por meio de requisições HTTP específicas. A exploração da vulnerabilidade tem a capacidade de corromper o processo de workers no ambiente NGINX, resultando na reinicialização dos mesmos, subsequentemente permitindo ataques de negação de serviço.
A vulnerabilidade também pode ser utilizada para contornar Address Space Layout Randomization (ASLR), assim sendo útil como uma primitiva de exploração para um ataque de execução remota, visto que ela pode ser utilizada para expor pointers do heap e libc.
Contexto e Origem
O NGINX é um dos serviços mais utilizados na infraestrutura de Internet global, com diversas funcionalidades como hospedagem de aplicações, encaminhamento de portas internas, e proxy HTTP.
A CVE-2026-42533 é um buffer overflow baseado em heap (CWE-122), que afeta a diretiva map do NGINX, um recurso que cria variáveis dinâmicamente com base em regras definidas sobre outras variáveis em requisição.
A vulnerabilidade ocorre durante o processamento de requisições, nas regras da diretiva map que referencia erroneamente avalia o estado de captura de expressões regulares antes da variável de saída do próprio map. Dessa forma, em diretivas utilizando regex, é possível causar uma inconsistência no cálculo do buffer, subsequentemente corrompendo e potencialmente vazando a memória dos processos worker executando a diretiva. Este vazamento de memória pode ser utilizado para contornar o ASLR e expor os pointers do heap e libc, assim potencialmente servindo como uma etapa para uma cadeia de exploração em um ataque de execução de código remota.
A vulnerabilidade recebeu um vetor CVSS v3.1 AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H, indicando exploração remota sem autenticação, porém requerindo uma alta complexidade de ataque.
Execução
Em um cenário de ataque, um atacante envia uma requisição HTTP construída para acionar configurações que combinam capturas por regex e a diretiva map. A subsequente inconsistência descrita acima durante o processamento da requisição resulta em:
- vazamento de memória ou overflow do buffer do heap
- reinicialização do processo worker
A vulnerabilidade afeta ao menos 13 pontos distintos do código distribuídos entre os módulos HTTP e Stream do NGINX. As diretivas como proxy_pass, proxy_set_header, fastcgi_param, rewrite, return, alias, root e access_log podem ser impactadas dependendo da configuração utilizada.
Software afetado
NGINX Open Source
- Stable 0.9.6 até 1.30.3 → corrigido na 1.30.4
- Mainline até 1.31.2 → corrigido na 1.31.3
NGINX Plus
- R33 até R36 → corrigido na R36 P7
- 37.0.0.1 até 37.0.2.1 → corrigido na 37.0.3.1
Mitigações
- Atualizar imediatamente para o NGINX 1.30.4, 1.31.3 ou versões corrigidas do NGINX Plus
- Utilizar a ferramenta de auditoria disponibilizada pelos pesquisadores [5] para identificar configurações potencialmente vulneráveis
- Monitorar reinicializações inesperadas de workers do NGINX e priorizar a atualização de servidores expostos à Internet.
Referências
[1] Cyber Security News. 15-Year-Old NGINX Vulnerability. Disponível em: https://cybersecuritynews.com/15-year-old-nginx-vulnerability/. Acesso em: 20 de julho de 2026.
[2] NGINX. NGINX Security Advisories – CVE-2026-42533. Disponível em: https://nginx.org/en/security_advisories.html. Acesso em: 20 de julho de 2026.
[3] NIST National Vulnerability Database. CVE-2026-42533. Disponível em: https://nvd.nist.gov/vuln/detail/CVE-2026-42533. Acesso em: 20 de julho de 2026.
Alerta: Nova PoC zero-day para Windows Defender denominada “LegacyHive” foi publicada nesta semana
Estamos cientes de uma PoC publicada no dia 14/07/2026 em um repositório no GitHub pelo pesquisador Chaotic Eclipse. O pesquisador…
Alerta: CrashStealer para macOS imita componente da Apple para roubar credenciais e dados sensíveis.
Estamos cientes de uma nova família de infostealer para macOS chamada CrashStealer, desenvolvida em C++ e destacada por se passar…
Alerta: Cursor IDE executa arquivos maliciosos de repositórios Git
Pesquisadores encontraram uma nova vulnerabilidade a qual faz com que um ambiente de desenvolvimento Cursor possa executar arquivos binários maliciosos…
A superfície de ataque dos agentes de IA deixou de estar restrita a prompts de texto, documentos e páginas web.…
Vulnerabilidade crítica de bypass de autenticação no Cisco Catalyst SD-WAN (CVE-2026-20127)
Uma vulnerabilidade crítica, identificada como CVE-2026-20127, foi divulgada, dia 25 de Fevereiro, afetando componentes da plataforma Cisco Catalyst SD-WAN, anteriormente…
Campanha em larga escala explora CMS expostos e transforma sites legítimos em vetores de ataque
Uma campanha global de exploração em larga escala está atingindo plataformas de gerenciamento de conteúdo, os CMS, expostas na internet.…