Vulnerabilidad en NGINX Plus y NGINX Open Source de F5 (CVE-2026-9256)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-122
Desbordamiento de búfer basado en memoria dinámica (Heap)
Fecha de publicación:
22/05/2026
Última modificación:
11/08/2026
Descripción
NGINX Plus y NGINX Open Source tienen una vulnerabilidad en el módulo ngx_http_rewrite_module. Esta vulnerabilidad existe cuando una directiva de reescritura utiliza un patrón de expresión regular (regex) con capturas de expresiones regulares compatibles con Perl (PCRE) distintas y superpuestas (por ejemplo, ^/((.*))$) y una cadena de reemplazo que hace referencia a múltiples de dichas capturas (por ejemplo, $1$2) en un contexto de redirección o de argumentos. Un atacante no autenticado, junto con condiciones fuera de su control, puede explotar esta vulnerabilidad enviando solicitudes HTTP manipuladas. Esto puede causar un desbordamiento de búfer de pila en el proceso de trabajador de NGINX, lo que lleva a un reinicio. Además, los atacantes pueden ejecutar código en sistemas con la aleatorización del espacio de direcciones (ASLR) deshabilitada o cuando el atacante puede eludir ASLR.<br />
<br />
Nota: Las versiones de software que han alcanzado el fin del soporte técnico (EoTS) no se evalúan.
Impacto
Puntuación base 4.0
9.20
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:f5:nginx_open_source:*:*:*:*:*:*:*:* | 0.1.17 (incluyendo) | 0.9.7 (incluyendo) |
| cpe:2.3:a:f5:nginx_open_source:*:*:*:*:*:*:*:* | 1.0.0 (incluyendo) | 1.30.2 (excluyendo) |
| cpe:2.3:a:f5:nginx_open_source:1.31.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:f5:nginx_plus:*:*:*:*:continuous_releases:*:*:* | r33 (incluyendo) | r36 (excluyendo) |
| cpe:2.3:a:f5:nginx_plus:37.0.0.1:*:*:*:long-term_support:*:*:* | ||
| cpe:2.3:a:f5:nginx_plus:r32:-:*:*:continuous_releases:*:*:* | ||
| cpe:2.3:a:f5:nginx_plus:r32:p1:*:*:continuous_releases:*:*:* | ||
| cpe:2.3:a:f5:nginx_plus:r32:p2:*:*:continuous_releases:*:*:* | ||
| cpe:2.3:a:f5:nginx_plus:r32:p3:*:*:continuous_releases:*:*:* | ||
| cpe:2.3:a:f5:nginx_plus:r32:p4:*:*:continuous_releases:*:*:* | ||
| cpe:2.3:a:f5:nginx_plus:r32:p5:*:*:continuous_releases:*:*:* | ||
| cpe:2.3:a:f5:nginx_plus:r32:p6:*:*:continuous_releases:*:*:* | ||
| cpe:2.3:a:f5:nginx_plus:r36:-:*:*:continuous_releases:*:*:* | ||
| cpe:2.3:a:f5:nginx_plus:r36:p1:*:*:continuous_releases:*:*:* | ||
| cpe:2.3:a:f5:nginx_plus:r36:p2:*:*:continuous_releases:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://my.f5.com/manage/s/article/K000161377
- http://www.openwall.com/lists/oss-security/2026/05/22/14
- https://lists.debian.org/debian-lts-announce/2026/06/msg00023.html
- https://access.redhat.com/errata/RHSA-2026:20351
- https://access.redhat.com/errata/RHSA-2026:28212
- https://access.redhat.com/errata/RHSA-2026:28921
- https://access.redhat.com/errata/RHSA-2026:28973
- https://access.redhat.com/errata/RHSA-2026:29151
- https://access.redhat.com/errata/RHSA-2026:29874
- https://access.redhat.com/errata/RHSA-2026:33313
- https://access.redhat.com/errata/RHSA-2026:44481
- https://access.redhat.com/security/cve/CVE-2026-9256
- https://bugzilla.redhat.com/show_bug.cgi?id=2480746
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-9256.json



