Vulnerabilidad en NGINX Open Source y NGINX de F5 (CVE-2026-27651)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-476
Desreferencia a puntero nulo (NULL)
Fecha de publicación:
24/03/2026
Última modificación:
30/03/2026
Descripción
Cuando el módulo ngx_mail_auth_http_module está habilitado en NGINX Plus o NGINX Open Source, las solicitudes no reveladas pueden causar la terminación de los procesos de trabajador. Este problema puede ocurrir cuando (1) la autenticación CRAM-MD5 o APOP está habilitada, y (2) el servidor de autenticación permite reintentar al devolver el encabezado de respuesta Auth-Wait. Nota: Las versiones de software que han alcanzado el Fin del Soporte Técnico (EoTS) no son evaluadas.
Impacto
Puntuación base 4.0
8.70
Gravedad 4.0
ALTA
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:f5:nginx_open_source:*:*:*:*:*:*:*:* | 0.5.15 (incluyendo) | 0.9.7 (incluyendo) |
| cpe:2.3:a:f5:nginx_open_source:*:*:*:*:*:*:*:* | 1.0.0 (incluyendo) | 1.28.3 (excluyendo) |
| cpe:2.3:a:f5:nginx_open_source:*:*:*:*:*:*:*:* | 1.29.0 (incluyendo) | 1.29.7 (excluyendo) |
| cpe:2.3:a:f5:nginx_plus:*:*:*:*:*:*:*:* | r33 (incluyendo) | r35 (excluyendo) |
| cpe:2.3:a:f5:nginx_plus:r32:-:*:*:*:*:*:* | ||
| cpe:2.3:a:f5:nginx_plus:r32:p1:*:*:*:*:*:* | ||
| cpe:2.3:a:f5:nginx_plus:r32:p2:*:*:*:*:*:* | ||
| cpe:2.3:a:f5:nginx_plus:r32:p3:*:*:*:*:*:* | ||
| cpe:2.3:a:f5:nginx_plus:r32:p4:*:*:*:*:*:* | ||
| cpe:2.3:a:f5:nginx_plus:r35:-:*:*:*:*:*:* | ||
| cpe:2.3:a:f5:nginx_plus:r35:p1:*:*:*:*:*:* | ||
| cpe:2.3:a:f5:nginx_plus:r36:-:*:*:*:*:*:* | ||
| cpe:2.3:a:f5:nginx_plus:r36:p1:*:*:*:*:*:* | ||
| cpe:2.3:a:f5:nginx_plus:r36:p2:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



