CVE-2026-42533 : RCE critique pré-authentification dans nginx via heap overflow et fuite ASLR

🔍 Contexte Publié le 20 juillet 2026 par The Cyber Express, cet article détaille la divulgation de CVE-2026-42533, une vulnérabilité critique de type Pre-Auth RCE affectant le serveur web nginx. La faille a été signalée à F5 SIRT le 17 mai 2026. 🎯 Versions affectées nginx stable : versions 0.9.6 à 1.30.3 nginx mainline : jusqu’à 1.31.2 NGINX Plus : R33 à R36 (corrigé en R36 P7), 37.0.0.1 à 37.0.2.1 (corrigé en 37.0.3.1) Versions corrigées : 1.30.4 et 1.31.3 🛠️ Cause technique La vulnérabilité provient de l’absence de mécanisme save-and-restore pour l’état des captures PCRE dans le moteur d’évaluation en deux passes de nginx (passe LEN puis passe VALUE). L’évaluation d’une regex map écrase les données de capture partagées dans l’objet requête, provoquant une divergence entre les tailles calculées lors des deux passes. Cela permet : ...

20 juillet 2026 · 3 min
Dernière mise à jour le: 21 juillet 2026 📝