Kriittinen haavoittuvuus NGINX-tuotteissa
F5:n heinäkuussa korjaamasta kriittisestä NGINX-haavoittuvuudesta (CVE-2026-42533) on julkaistu toimiva hyväksikäyttökoodi, mikä kasvattaa merkittävästi riskiä haavoittuvuuden aktiiviseen hyväksikäyttöön. Käyttöoikeudettoman hyökkääjän etäkoodin suorituksen mahdollistava haavoittuvuus koskee useita NGINX-tuotteita. Tuotteiden käyttäjiä kehotetaan päivittämään korjattuihin versioihin viipymättä.
Haavoittuvuuden yhteenveto
- Haavoittuvuus: 19/2026
- Tunniste: CVE-2026-42533
- Vakavuus: 9.2 (CVSS 4.0, kriittinen)
- Kohde: NGINX Open Source (versiot ennen 1.30.4, 1.31.3), NGINX Plus (versiot ennen 37.0.3.1, R36 P7), muut näitä NGINX sovelluksia käyttävät tuotteet
- Vaikutus: Mahdollistaa RCE:n
- Korjaustoimet: Asenna päivitys välittömästi
Haavoittuvuuden kohde
- NGINX Plus 37.x, Rx
- NGINX Open Source 1.x
- NGINX Instance Manager 2.x
- F5 WAF for NGINX 5.x
- NGINX App Protect WAF 5.x, 4.x
- NGINX Gateway Fabric 1.x, 2.x
- NGINX Ingress Controller 3.x, 4.x, 5.x
Mistä on kysymys?
F5 julkaisi 15.7.2026 korjauksen haavoittuvuuteen CVE-2026-42533, jossa käyttöoikeudeton hyökkääjä voi suorittaa mielivaltaista koodia kohdejärjestelmässä. Haavoittuvuus ei koske kaikkia konfiguraatioita, mutta haavoittuvuuden mahdollistavaa konfiguraatiota voi pitää tyypillisenä ja päivityksen asennus ensi tilassa on suositeltavaa.
Tietoturvatutkijat ovat julkaisseet haavoittuvuuden hyväksikäytön mahdollistavan hyväksikäyttökoodin (POC). Haavoittuvuuden laajamittaista hyväksikäyttöä ei ole vielä havaittu, mutta riski siihen on kasvanut huomattavasti hyväksikäyttökoodin julkaisun jälkeen.
On huomioitavaa, että tämän haavoittuvuuden hyväksikäyttökoodi toimii myös järjestelmissä, joissa on käytössä muistiavaruuden satunnaistaminen (ASLR, address-space layout randomization), toisin kuin aiemmissa tänä vuonna julkaistuissa vastaavan tyylisissä NGINX-sovelluksen haavoittuvuuksissa.
Mitä voin tehdä?
Päivitä haavoittuvat versiot välittömästi uusimpiin korjattuihin versioihin. Jos päivitys ei ole heti mahdollista, valmistajan ohjeistuksissa on mainittu myös mitigointikeinoja haavoittuvuuden hyväksikäyttömahdollisuuksien rajaamiseksi. On kuitenkin suositeltavaa päivittää korjattuun versioon heti kun mahdollista, vaikka mitigaatio olisikin otettu käyttöön.