Kritische Sicherheitslücke: Schadcode kann auf Nginx-Server schlüpfen
close notice This article is also available in English. It was translated with technical assistance and editorially reviewed before publication. . Die Webserver-Software Nginx ist verwundbar. Admins sollten zeitnah die reparierten Versionen installieren. Bislang gibt es seitens des Netzwerkausrüsters F5 keine Hinweise auf Attacken. Weil die Hürden für einen erfolgreichen Angriff nicht sehr hoch sind, kann sich das aber schnell ändern. Deswegen sollten Admins das Patchen nicht zu lange herauszögern. Weiterlesen nach der Anzeige DoS- und Schadcode-Attacken möglich Wie aus einer Warnmeldung hervorgeht, ist die Sicherheitslücke (CVE-2026-42533) als „kritisch“ eingestuft. Sie steckt im map-Direktive-Werkzeug zur Variablenzuordnung im Kontext der Verarbeitung von regulären Ausdrücken (Regex) und Variablen. Dort können entfernte Angreifer ohne Authentifizierung ansetzen, um mit präparierten HTTP-Anfragen Speicherfehler (Heap Buffer Overflow) auszulösen. Klappt ein solcher Angriff, kommt es zu Abstürzen (DoS). Ist der Schutzmechanismus Address Space Layout Randomization (ASLR) deaktiviert oder können ihn Angreifer umgehen, kann Schadcode auf Systeme gelangen und diese kompromittieren. Sicherheitsupdate installieren Im Sicherheitsbereich der Nginx-Website schreiben die Entwickler, dass davon die Versionen 0.9.6 bis einschließlich 1.31.2 bedroht sind. Sie geben an, die Schwachstelle in den Ausgaben 1.31.3 und 1.30.4 geschlossen zu haben. Ergänzend dazu listet F5 die Versionen seiner reparierten Softwareprodukte auf, die die aktuellen Nginx-Versionen implementiert haben. Offensichtlich sind aber noch nicht alle Produkte abgesichert und etwa für unter anderem Nginx App Protect WAF steht das Sicherheitsupdate noch aus. Weiterlesen nach der Anzeige Nginx Plus 37.0.3.1, R36 P7 Nginx Open Source 1.31.3, 1.30.4 Nginx Instance Manager ausstehend F5 WAF for Nginx 5.13.4 Nginx App Protect WAF ausstehend Nginx Gateway Fabric 2.6.7 Nginx Ingress Controller 2026-lts-r4 5.5.3