🔍 Contexte

Publié le 20 juillet 2026 par The Cyber Express, cet article détaille la divulgation de CVE-2026-42533, une vulnérabilité critique de type Pre-Auth RCE affectant le serveur web nginx. La faille a été signalée à F5 SIRT le 17 mai 2026.

🎯 Versions affectées

  • nginx stable : versions 0.9.6 à 1.30.3
  • nginx mainline : jusqu’à 1.31.2
  • NGINX Plus : R33 à R36 (corrigé en R36 P7), 37.0.0.1 à 37.0.2.1 (corrigé en 37.0.3.1)
  • Versions corrigées : 1.30.4 et 1.31.3

🛠️ Cause technique

La vulnérabilité provient de l’absence de mécanisme save-and-restore pour l’état des captures PCRE dans le moteur d’évaluation en deux passes de nginx (passe LEN puis passe VALUE). L’évaluation d’une regex map écrase les données de capture partagées dans l’objet requête, provoquant une divergence entre les tailles calculées lors des deux passes. Cela permet :

  • Un heap buffer overflow avec contenu et longueur contrôlés par l’attaquant
  • Une fuite de pointeurs heap permettant de contourner l’ASLR
  • Le chaînage des deux primitives aboutit à un RCE fiable sans authentification

⚙️ Configurations vulnérables

Les déploiements utilisant des directives map avec des patterns regex combinées à des sources de capture regex sont concernés, notamment : location, server_name, rewrite, if. Les directives affectées incluent proxy_set_header, proxy_pass, fastcgi_param, add_header, rewrite, root, alias, access_log, entre autres. Les modules HTTP et stream sont tous deux impactés.

📊 Exploitation

  • Exploitation via des requêtes HTTP ordinaires (URI, headers, body)
  • Aucune authentification, certificat client ou configuration spéciale requise
  • Taux de succès : 10/10 sur Ubuntu 24.04 avec glibc 2.39 et ASLR activé
  • Un proof-of-concept existe mais est retenu jusqu’à application généralisée des correctifs
  • Un scanner de configuration statique a été publié pour identifier les configurations vulnérables

📌 Relation avec d’autres CVE

Les correctifs de CVE-2026-42945, CVE-2026-9256, CVE-2026-42055 et CVE-2026-48142 ne couvrent pas CVE-2026-42533.

📰 Nature de l’article

Article de presse spécialisée à visée informationnelle, destiné à alerter les administrateurs nginx sur une vulnérabilité critique disposant d’un exploit fonctionnel, en détaillant la cause technique, les versions affectées et les correctifs disponibles.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1203 — Exploitation for Client Execution (Execution)
  • T1211 — Exploitation for Defense Evasion (Defense Evasion)

IOC


🟡 Indice de vérification factuelle : 40/100 (moyenne)

  • ⬜ thecyberexpress.com — source non référencée (0pts)
  • ✅ 3472 chars — texte complet (15pts)
  • ✅ 5 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 3 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ 0/5 CVE(s) confirmée(s) (0pts)

🔗 Source originale : https://thecyberexpress.com/cve-2026-42533-pre-auth-nginx-rce/

🖴 Archive : https://web.archive.org/web/20260720094722/https://thecyberexpress.com/cve-2026-42533-pre-auth-nginx-rce/