Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en NGINX Plus y NGINX Open Source de F5 (CVE-2026-9256)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-122 Desbordamiento de búfer basado en memoria dinámica (Heap)
Fecha de publicación:
22/05/2026
Última modificación:
11/08/2026

Descripción

NGINX Plus y NGINX Open Source tienen una vulnerabilidad en el módulo ngx_http_rewrite_module. Esta vulnerabilidad existe cuando una directiva de reescritura utiliza un patrón de expresión regular (regex) con capturas de expresiones regulares compatibles con Perl (PCRE) distintas y superpuestas (por ejemplo, ^/((.*))$) y una cadena de reemplazo que hace referencia a múltiples de dichas capturas (por ejemplo, $1$2) en un contexto de redirección o de argumentos. Un atacante no autenticado, junto con condiciones fuera de su control, puede explotar esta vulnerabilidad enviando solicitudes HTTP manipuladas. Esto puede causar un desbordamiento de búfer de pila en el proceso de trabajador de NGINX, lo que lleva a un reinicio. Además, los atacantes pueden ejecutar código en sistemas con la aleatorización del espacio de direcciones (ASLR) deshabilitada o cuando el atacante puede eludir ASLR.<br /> <br /> Nota: Las versiones de software que han alcanzado el fin del soporte técnico (EoTS) no se evalúan.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:f5:nginx_open_source:*:*:*:*:*:*:*:* 0.1.17 (incluyendo) 0.9.7 (incluyendo)
cpe:2.3:a:f5:nginx_open_source:*:*:*:*:*:*:*:* 1.0.0 (incluyendo) 1.30.2 (excluyendo)
cpe:2.3:a:f5:nginx_open_source:1.31.0:*:*:*:*:*:*:*
cpe:2.3:a:f5:nginx_plus:*:*:*:*:continuous_releases:*:*:* r33 (incluyendo) r36 (excluyendo)
cpe:2.3:a:f5:nginx_plus:37.0.0.1:*:*:*:long-term_support:*:*:*
cpe:2.3:a:f5:nginx_plus:r32:-:*:*:continuous_releases:*:*:*
cpe:2.3:a:f5:nginx_plus:r32:p1:*:*:continuous_releases:*:*:*
cpe:2.3:a:f5:nginx_plus:r32:p2:*:*:continuous_releases:*:*:*
cpe:2.3:a:f5:nginx_plus:r32:p3:*:*:continuous_releases:*:*:*
cpe:2.3:a:f5:nginx_plus:r32:p4:*:*:continuous_releases:*:*:*
cpe:2.3:a:f5:nginx_plus:r32:p5:*:*:continuous_releases:*:*:*
cpe:2.3:a:f5:nginx_plus:r32:p6:*:*:continuous_releases:*:*:*
cpe:2.3:a:f5:nginx_plus:r36:-:*:*:continuous_releases:*:*:*
cpe:2.3:a:f5:nginx_plus:r36:p1:*:*:continuous_releases:*:*:*
cpe:2.3:a:f5:nginx_plus:r36:p2:*:*:continuous_releases:*:*:*