Zum Inhalt springen
← Zurück zum Cyberlagebild
Zuletzt aktualisiert 10.09.2026 17:18

CVE-2026-9256

CVSS 9.22 Quellen

Beschreibung

NGINX Plus und NGINX Open Source haben eine Sicherheitslücke im Modul ngx http rewrite module. Diese Sicherheitsanfälligkeit besteht, wenn eine Rewrite-Direktive ein Regex-Muster mit unterschiedlichen, sich überschneidenden PCRE-Erfassungen (z. B. ^/((.*))$) und einer Ersatzzeichenfolge verwendet, die auf mehrere solcher Erfassungen verweist (z. B. $ 1 $ 2) in einem Redirect- oder Argumentkontext. Ein nicht authentifizierter Angreifer kann zusammen mit Bedingungen, die außerhalb seiner Kontrolle liegen, diese Sicherheitsanfälligkeit ausnutzen, indem er erstellte HTTP-Anfragen sendet. Dies kann dazu führen, dass ein Heap-Puffer-Überlauf im NGINX-Worker-Prozess zu einem Neustart führt. Darüber hinaus können Angreifer Code auf Systemen mit deaktivierter Adressraumlayout-Randomisierung (ASLR) ausführen oder wenn der Angreifer ASLR umgehen kann. Hinweis: Softwareversionen, die End of Technical Support (EoTS) erreicht haben, werden nicht ausgewertet.

HerstellerMehrere Hersteller
Produktnginx open source, nginx plus, dos, nginx gateway fabric, nginx ingress controller, nginx instance manager, waf, discovery, hardened images, update infrastructure, debian linux, enterprise linux
ProduktfamilieNginx Plus
Betroffene Versionen>=r33, <r36, =37.0.0.1, =r32, =r36, >=0.1.17 <=0.9.7, >=1.0.0 <1.30.2, 1.31.0, >=r33 <r36, 37.0.0.1, r32, r36, >=4.3.0 <=4.7.0, 4.9.0, >=1.3.0 <=1.6.2, >=2.0.0 <2.6.2, >=3.5.0 <=3.7.2, >=4.0.0 <=4.0.1, >=5.0.0 <5.4.3, >=2.17.0 <2.22.1, >=4.10.0 <=4.16.0, >=5.2.0 <=5.8.0, >=5.9.0 <=5.13.0, >=5.0 <5.2, 11.0, 8.0, 9.0, 10.0
Behobene Versionenr36

Quellen & weiterführende Informationen

Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.

Was ist zur Behebung zu tun?

Auf eine behobene Version aktualisieren: r36.

PrioritätRot
EinordnungSofort behandeln: kritisch oder aktiv ausgenutzt/KEV-relevant.

Empfohlene Schritte

  • Betroffene Systeme identifizieren: Mehrere Hersteller nginx open source, nginx plus, dos, nginx gateway fabric, nginx ingress controller, nginx instance manager, waf, discovery, hardened images, update infrastructure, debian linux, enterprise linux.
  • Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
  • Update/Rollout auf behobene Version vorbereiten und priorisiert einspielen.
  • Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.

Übergangsmaßnahmen

  • Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
  • WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
  • Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.
  • Administrative Zugänge besonders absichern: MFA, Passwortrotation, Session-Invalidierung.