O Diário do Analista
Vol. 2 (abr. 2026)  |  Pp. 227–229  |  ISSN 3086-6103

Alerta: Vulnerabilidade do NGINX permite ataques de negação de serviço e potencial RCE (CVE-2026-42533)

Nesta semana, pesquisadores divulgaram correções para a CVE-2026-42533, uma vulnerabilidade presente no NGINX e no NGINX Open source, permitindo que um atacante remoto não autenticado seja capaz de provocar um heap buffer overflow por meio de requisições HTTP específicas. A exploração da vulnerabilidade tem a capacidade de corromper o processo de workers no ambiente NGINX, resultando na reinicialização dos mesmos, subsequentemente permitindo ataques de negação de serviço.

A vulnerabilidade também pode ser utilizada para contornar Address Space Layout Randomization (ASLR), assim sendo útil como uma primitiva de exploração para um ataque de execução remota, visto que ela pode ser utilizada para expor pointers do heap e libc.


Contexto e Origem

O NGINX é um dos serviços mais utilizados na infraestrutura de Internet global, com diversas funcionalidades como hospedagem de aplicações, encaminhamento de portas internas, e proxy HTTP.

A CVE-2026-42533 é um buffer overflow baseado em heap (CWE-122), que afeta a diretiva map do NGINX, um recurso que cria variáveis dinâmicamente com base em regras definidas sobre outras variáveis em requisição.

A vulnerabilidade ocorre durante o processamento de requisições, nas regras da diretiva map que referencia erroneamente avalia o estado de captura de expressões regulares antes da variável de saída do próprio map. Dessa forma, em diretivas utilizando regex, é possível causar uma inconsistência no cálculo do buffer, subsequentemente corrompendo e potencialmente vazando a memória dos processos worker executando a diretiva. Este vazamento de memória pode ser utilizado para contornar o ASLR e expor os pointers do heap e libc, assim potencialmente servindo como uma etapa para uma cadeia de exploração em um ataque de execução de código remota.

A vulnerabilidade recebeu um vetor CVSS v3.1 AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H, indicando exploração remota sem autenticação, porém requerindo uma alta complexidade de ataque.


Execução

Em um cenário de ataque, um atacante envia uma requisição HTTP construída para acionar configurações que combinam capturas por regex e a diretiva map. A subsequente inconsistência descrita acima durante o processamento da requisição resulta em:

  • vazamento de memória ou overflow do buffer do heap
  • reinicialização do processo worker

A vulnerabilidade afeta ao menos 13 pontos distintos do código distribuídos entre os módulos HTTP e Stream do NGINX. As diretivas como proxy_passproxy_set_headerfastcgi_paramrewritereturnaliasroot e access_log podem ser impactadas dependendo da configuração utilizada.


Software afetado

NGINX Open Source

  • Stable 0.9.6 até 1.30.3 → corrigido na 1.30.4
  • Mainline até 1.31.2 → corrigido na 1.31.3

NGINX Plus

  • R33 até R36 → corrigido na R36 P7
  • 37.0.0.1 até 37.0.2.1 → corrigido na 37.0.3.1

Mitigações

  • Atualizar imediatamente para o NGINX 1.30.41.31.3 ou versões corrigidas do NGINX Plus
  • Utilizar a ferramenta de auditoria disponibilizada pelos pesquisadores [5] para identificar configurações potencialmente vulneráveis
  • Monitorar reinicializações inesperadas de workers do NGINX e priorizar a atualização de servidores expostos à Internet.

Referências

[1] Cyber Security News. 15-Year-Old NGINX Vulnerability. Disponível em: https://cybersecuritynews.com/15-year-old-nginx-vulnerability/. Acesso em: 20 de julho de 2026.

[2] NGINX. NGINX Security Advisories – CVE-2026-42533. Disponível em: https://nginx.org/en/security_advisories.html. Acesso em: 20 de julho de 2026.

[3] NIST National Vulnerability Database. CVE-2026-42533. Disponível em: https://nvd.nist.gov/vuln/detail/CVE-2026-42533. Acesso em: 20 de julho de 2026.

[4] Cyberstan. NGINX RCE (CVE-2026-42533) Technical Write-up. Disponível em: https://cyberstan.co.uk/nginx-rce/. Acesso em: 20 de julho de 2026.

[5] 0xCyberstan. CVE-2026-42533 Config Scanner. GitHub. Disponível em: https://github.com/0xCyberstan/CVE-2026-42533-Config-Scanner/. Acesso em: 20 de julho de 2026.

Categorias: Alerta, CVE, DoS, Falhas, Nginx.