Faille critique NGINX : crash workers et possible exécution distante
20 juillet 2026 · Cybersécurité · FFIV,QLYS,TENB,RPD
F5 a publié des correctifs pour une faille critique (CVE-2026-42533, CVSS 9.2) dans NGINX affectant toutes les versions depuis 0.9.6 (2011), permettant un débordement de tas via des requêtes HTTP malformées. La vulnérabilité peut provoquer un déni de service et potentiellement une exécution de code à distance même sur des systèmes avec ASLR activé, contrairement à ce qu'indique l'advisory F5. Les versions corrigées sont nginx 1.30.4/1.31.3 et NGINX Plus 37.0.3.1, mais les correctifs pour NGINX Ingress Controller, Gateway Fabric, App Protect WAF et Instance Manager n'étaient pas encore disponibles. Il s'agit du troisième débordement de tas dans le moteur d'évaluation NGINX en deux mois.