CVE-2026-42533 : RCE critique pré-authentification dans nginx via heap overflow et fuite ASLR
đ Contexte PubliĂ© le 20 juillet 2026 par The Cyber Express, cet article dĂ©taille la divulgation de CVE-2026-42533, une vulnĂ©rabilitĂ© critique de type Pre-Auth RCE affectant le serveur web nginx. La faille a Ă©tĂ© signalĂ©e Ă F5 SIRT le 17 mai 2026. đŻ Versions affectĂ©es nginx stable : versions 0.9.6 Ă 1.30.3 nginx mainline : jusquâĂ 1.31.2 NGINX Plus : R33 Ă R36 (corrigĂ© en R36 P7), 37.0.0.1 Ă 37.0.2.1 (corrigĂ© en 37.0.3.1) Versions corrigĂ©es : 1.30.4 et 1.31.3 đ ïž Cause technique La vulnĂ©rabilitĂ© provient de lâabsence de mĂ©canisme save-and-restore pour lâĂ©tat des captures PCRE dans le moteur dâĂ©valuation en deux passes de nginx (passe LEN puis passe VALUE). LâĂ©valuation dâune regex map Ă©crase les donnĂ©es de capture partagĂ©es dans lâobjet requĂȘte, provoquant une divergence entre les tailles calculĂ©es lors des deux passes. Cela permet : ...