PT-2026-60206 · F5+5 · Nginx Open Source+6

CVE-2026-60005

·

Publicado

2026-07-15

·

Atualizado

2026-08-31

CVSS v2.0

8.5

Alta

VetorAV:N/AC:L/Au:N/C:P/I:N/A:C
Nome do Software Vulnerável e Versões Afetadas NGINX Plus (versões afetadas não especificadas) NGINX Open Source (versões afetadas não especificadas)
Description Uma falha existe no módulo ngx http slice module. Quando a diretiva slice é utilizada com capturas de regex não nomeadas ou durante uma atualização de cache em segundo plano, invasores remotos não autenticados podem enviar solicitações que desencadeiam o acesso à memória não inicializada no processo worker do NGINX. Isso pode resultar na divulgação limitada do conteúdo da memória ou causar a reinicialização do processo worker, levando a uma negação de serviço. Este é um problema do plano de dados e não expõe o plano de controle. O módulo ngx http slice module não é habilitado por padrão e requer o parâmetro de configuração --with-http slice module para estar ativo.
Recommendations Atualize para uma versão corrigida listada pelo fornecedor. Como medida de mitigação temporária, desabilite o módulo ngx http slice module removendo o parâmetro de configuração --with-http slice module.

Correção

DoS

Use of Uninitialized Resource

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:59216
ALSA-2026:59220
ALSA-2026:59362
ALSA-2026:59490
ALSA-2026:59496
BDU:2026-10487
BIT-NGINX-2026-60005
BIT-NGINX-GATEWAY-2026-60005
CVE-2026-60005
ECHO-0DAB-2681-8319
OESA-2026-3216
OPENSUSE-SU-2026:11295-1
RHSA-2026:46012
USN-8563-1

Produtos afetados

Linuxmint
Nginx Open Source
Nginx Plus
Nginx
Red Os
Rocky Linux
Ubuntu