【误差通告】NGINX ngx_http_rewrite_module 堆缓冲区溢出误差(CVE-2026-9256)

宣布时间 2026-05-26

一、误差概述



误差概述0526.png


NGINX是一款高性能开源Web服务器、反向代理及负载平衡软件,普遍应用于互联网网站、API网关、云原生平台及边沿服务场景。NGINX支持HTTP/HTTPS代理、缓存、Rewrite规则、流量调理及清静控制等功效,具备高并发、低资源消耗及无邪设置等特点,同时提供商业版本NGINX Plus用于企业级应用安排。


2026年5月26日,尊龙凯官网入口清静应急响应中心(VSRC)监测到NGINX Rewrite� ?槎鸦撼迩绯鑫蟛�。该误差源于rewrite指令在处置惩罚包括重叠PCRE捕获组的正则表达式时,对多个未命名捕获引用的内存处置惩罚保存缺陷,攻击者可通过结构恶意HTTP请求触发NGINX Worker历程爆发Heap-based Buffer Overflow,导致服务异常重启或拒绝服务。在禁用ASLR或攻击者能够绕过ASLR�;さ那樾蜗�,还可能进一步实现远程代码执行。该误差无需身份认证即可使用,可能导致营业中止、服务器失陷及敏感营业数据泄露。



二、影响规模



NGINX Plus 37.0.0

R32 <= NGINX Plus <= R36

NGINX Open Source 1.31.0

1.0.0 <= NGINX Open Source <= 1.30.1

0.1.17 <= NGINX Open Source <= 0.9.7

2.17.0 <= NGINX Instance Manager <= 2.22.0

5.9.0 <= F5 WAF for NGINX <= 5.13.0

5.2.0 <= NGINX App Protect WAF <= 5.8.0

4.10.0 <= NGINX App Protect WAF <= 4.16.0

F5 DoS for NGINX 4.9.0

4.3.0 <= NGINX App Protect DoS <= 4.7.0

2.0.0 <= NGINX Gateway Fabric <= 2.6.1

1.3.0 <= NGINX Gateway Fabric <= 1.6.2

5.0.0 <= NGINX Ingress Controller <= 5.4.2

4.0.0 <= NGINX Ingress Controller <= 4.0.1

3.5.0 <= NGINX Ingress Controller <= 3.7.2



三、清静步伐



3.1 升级版本


官方已宣布修复补丁,以修复该误差。

NGINX Plus 37.x >= 37.0.1

NGINX Plus R36 >= R36 P5

NGINX Plus R32 >= R32 P7

NGINX Open Source >= 1.31.1

NGINX Open Source >= 1.30.2

关于0.x旧版天职支:

0.1.17 <= NGINX Open Source <= 0.9.7

官方已声明 Will not fix,建议升级至受支持的新版天职支。

由于NGINX Instance Manager、F5 WAF for NGINX、NGINX App Protect WAF、F5 DoS for NGINX、NGINX App Protect DoS、NGINX Gateway Fabric及NGINX Ingress Controller等产品依赖底层NGINX组件,建议同步升级其底层NGINX Open Source或NGINX Plus至已修复版本。

下载链接:

https://my.f5.com/manage/s/article/K000161377/


3.2 暂时步伐


在无法连忙升级至官方修复版本的情形下,建议用户优先排查并调解NGINX设置中的rewrite规则,阻止使用$1、$2等未命名PCRE捕获变量,改用命名捕获组举行参数引用;同时榨取在rewrite规则中使用重叠、嵌套或过于重大的正则捕获逻辑,镌汰由外部可控URI或Query String触发异常内存处置惩罚的危害� ?刹慰既缦路椒ㄐ薷纳柚茫航玶ewrite ^/users/([0-9]+)/profile/(.*)$ /profile.php?id=$1&tab=$2 last调解为rewrite ^/users/(?[0-9]+)/profile/(?

.*)$ /profile.php?id=$user_id&tab=$section last。别的,建议在WAF或反向代理层限制异常长URI、异常Query String及疑似恶意请求,启用ASLR、DEP等系统内存�;せ�,并对NGINX Worker异常退出、Crash及频仍重启行为设置监控诉警,按期审计NGINX设置文件,一连排查高危害rewrite规则。


3.3 通用建议


按期更新系统补丁,镌汰系统误差,提升服务器的清静性。


增强系统和网络的会见控制,修改防火墙战略,关闭非须要的应用端口或服务,镌汰将危险服务(如SSH、RDP等)袒露到公网,镌汰攻击面。

使用企业级清静产品,提升企业的网络清静性能。


增强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应坚持在最低限度。

启用强密码战略并设置为按期修改。


3.4 参考链接


https://my.f5.com/manage/s/article/K000161377/

https://nvd.nist.gov/vuln/detail/CVE-2026-9256