Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en NGINX Open Source y NGINX de F5 (CVE-2026-27651)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-476 Desreferencia a puntero nulo (NULL)
Fecha de publicación:
24/03/2026
Última modificación:
30/03/2026

Descripción

Cuando el módulo ngx_mail_auth_http_module está habilitado en NGINX Plus o NGINX Open Source, las solicitudes no reveladas pueden causar la terminación de los procesos de trabajador. Este problema puede ocurrir cuando (1) la autenticación CRAM-MD5 o APOP está habilitada, y (2) el servidor de autenticación permite reintentar al devolver el encabezado de respuesta Auth-Wait. Nota: Las versiones de software que han alcanzado el Fin del Soporte Técnico (EoTS) no son evaluadas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:f5:nginx_open_source:*:*:*:*:*:*:*:* 0.5.15 (incluyendo) 0.9.7 (incluyendo)
cpe:2.3:a:f5:nginx_open_source:*:*:*:*:*:*:*:* 1.0.0 (incluyendo) 1.28.3 (excluyendo)
cpe:2.3:a:f5:nginx_open_source:*:*:*:*:*:*:*:* 1.29.0 (incluyendo) 1.29.7 (excluyendo)
cpe:2.3:a:f5:nginx_plus:*:*:*:*:*:*:*:* r33 (incluyendo) r35 (excluyendo)
cpe:2.3:a:f5:nginx_plus:r32:-:*:*:*:*:*:*
cpe:2.3:a:f5:nginx_plus:r32:p1:*:*:*:*:*:*
cpe:2.3:a:f5:nginx_plus:r32:p2:*:*:*:*:*:*
cpe:2.3:a:f5:nginx_plus:r32:p3:*:*:*:*:*:*
cpe:2.3:a:f5:nginx_plus:r32:p4:*:*:*:*:*:*
cpe:2.3:a:f5:nginx_plus:r35:-:*:*:*:*:*:*
cpe:2.3:a:f5:nginx_plus:r35:p1:*:*:*:*:*:*
cpe:2.3:a:f5:nginx_plus:r36:-:*:*:*:*:*:*
cpe:2.3:a:f5:nginx_plus:r36:p1:*:*:*:*:*:*
cpe:2.3:a:f5:nginx_plus:r36:p2:*:*:*:*:*:*


Referencias a soluciones, herramientas e información