PT-2026-60184 · F5+5 · Nginx Open Source+6

CVE-2026-56434

·

Publicado

2026-07-15

·

Atualizado

2026-09-12

CVSS v4.0

8.3

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas NGINX Plus (versões afetadas não especificadas) NGINX Open Source (versões afetadas não especificadas)
Description Um problema de use-after-free existe no módulo ngx http ssi module. Isso ocorre quando as diretivas Server-Side Includes (SSI), proxy pass e proxy buffering off estão configuradas. Um invasor não autenticado com capacidades de man-in-the-middle (MITM) que possa controlar as respostas de um servidor upstream pode desencadear essa condição no processo worker do NGINX. Isso pode resultar na modificação limitada da memória ou no reinício do processo worker. Aproximadamente 302,5 milhões de instâncias foram identificadas globalmente. Este é um problema de plano de dados, sem exposição do plano de controle.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

DoS

Use After Free

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:59216
ALSA-2026:59220
ALSA-2026:59362
ALSA-2026:59490
ALSA-2026:59496
AZL-92496
BDU:2026-10486
BIT-NGINX-2026-56434
BIT-NGINX-GATEWAY-2026-56434
CVE-2026-56434
ECHO-9338-7B65-6A75
OESA-2026-3216
OPENSUSE-SU-2026:11295-1
RHSA-2026:46012
RHSA-2026:59216
RHSA-2026:59220
RHSA-2026:59362
RHSA-2026:59490
RHSA-2026:59496
USN-8563-1

Produtos afetados

Linuxmint
Nginx Open Source
Nginx Plus
Nginx
Red Os
Rocky Linux
Ubuntu