Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en NGINX Plus y NGINX Open Source de F5 (CVE-2026-28755)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/03/2026
Última modificación:
26/03/2026

Descripción

NGINX Plus y NGINX Open Source tienen una vulnerabilidad en el módulo ngx_stream_ssl_module debido al manejo inadecuado de certificados revocados cuando se configura con las directivas ssl_verify_client on y ssl_ocsp on, permitiendo que el handshake TLS tenga éxito incluso después de que una verificación OCSP identifique el certificado como revocado.<br /> <br /> Nota: Las versiones de software que han alcanzado el Fin de Soporte Técnico (EoTS) no son evaluadas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:f5:nginx_plus:r33:*:*:*:*:*:*:*
cpe:2.3:a:f5:nginx_plus:r33:p1:*:*:*:*:*:*
cpe:2.3:a:f5:nginx_plus:r33:p2:*:*:*:*:*:*
cpe:2.3:a:f5:nginx_plus:r33:p3:*:*:*:*:*:*
cpe:2.3:a:f5:nginx_plus:r34:*:*:*:*:*:*:*
cpe:2.3:a:f5:nginx_plus:r34:p1:*:*:*:*:*:*
cpe:2.3:a:f5:nginx_plus:r34:p2:*:*:*:*:*:*
cpe:2.3:a:f5:nginx_plus:r35:p1:*:*:*:*:*:*
cpe:2.3:a:f5:nginx_plus:r36:*:*:*:*:*:*:*
cpe:2.3:a:f5:nginx_plus:r36:p1:*:*:*:*:*:*
cpe:2.3:a:f5:nginx_plus:r36:p2:*:*:*:*:*:*
cpe:2.3:a:f5:nginx_open_source:*:*:*:*:*:*:*:* 0.5.13 (incluyendo) 0.9.7 (incluyendo)
cpe:2.3:a:f5:nginx_open_source:*:*:*:*:*:*:*:* 1.27.2 (incluyendo) 1.28.3 (excluyendo)
cpe:2.3:a:f5:nginx_open_source:*:*:*:*:*:*:*:* 1.29.0 (incluyendo) 1.29.7 (excluyendo)


Referencias a soluciones, herramientas e información