F5 Parchea Dos Fallos Críticos en NGINX Open Source que Permiten Ejecución Remota de Código

F5 ha publicado parches de seguridad para abordar dos vulnerabilidades críticas en NGINX Open Source que podrían ser explotadas para lograr ejecución de código en los sistemas afectados.

Detalles de las vulnerabilidades

Las vulnerabilidades son las siguientes:

  • CVE-2026-42530 (puntuación CVSS v4: 9.2): Una vulnerabilidad de use-after-free en el módulo ngx_http_v3_module que puede ser desencadenada por un atacante remoto no autenticado cuando NGINX Open Source está configurado para usar el módulo HTTP/3 QUIC, al reabrir un flujo de codificación QPACK mediante una sesión HTTP/3 especialmente diseñada, permitiendo la ejecución de código en sistemas con ASLR deshabilitado o si el atacante puede eludir ASLR.
  • CVE-2026-42055 (puntuación CVSS v4: 9.2): Una vulnerabilidad de desbordamiento de búfer basada en heap en los módulos ngx_http_proxy_v2_module y ngx_http_grpc_module que puede ser desencadenada por un atacante remoto no autenticado cuando se usan las directivas proxy_http_version a 2 o grpc_pass para proxy de tráfico HTTP/2, la directiva ignore_invalid_headers está desactivada y el tamaño de la directiva large_client_header_buffers es mayor a 2 MB, permitiendo la ejecución de código en sistemas con ASLR deshabilitado o si el atacante puede eludir ASLR.

Versiones afectadas y parcheadas

Ambas fallas han sido corregidas en las siguientes versiones:

  • Para CVE-2026-42530: NGINX Open Source 1.31.0 – 1.31.1 (corregido en 1.31.2), NGINX Gateway Fabric 2.0.0 – 2.6.3 (corregido en 2.6.4), NGINX Gateway Fabric 1.3.0 – 1.6.2, NGINX Instance Manager 2.17.0 – 2.22.0, NGINX Ingress Controller 5.0.0 – 5.5.0, 4.0.0 – 4.0.1, y 3.5.0 – 3.7.2.
  • Para CVE-2026-42055: NGINX Plus 37.0.0 – 37.0.1 (corregido en 37.0.2.1), NGINX Plus R33 – R36 (corregido en R36 P6), NGINX Open Source 1.31.1 (corregido en 1.31.2) y 1.30.0 – 1.30.2 (corregido en 1.30.3), NGINX Instance Manager 2.17.0 – 2.22.0, F5 WAF for NGINX 5.9.0 – 5.13.1, NGINX App Protect WAF 5.2.0 – 5.8.0 y 4.10.0 – 4.16.0, F5 DoS for NGINX 4.9.0, NGINX App Protect DoS 4.3.0 – 4.7.0, NGINX Gateway Fabric 2.0.0 – 2.6.3 (corregido en 2.6.4) y 1.3.0 – 1.6.2, NGINX Ingress Controller 5.0.0 – 5.5.0, 4.0.0 – 4.0.1, y 3.5.0 – 3.7.2.

Medidas de mitigación

Como mitigaciones, F5 ha indicado las siguientes acciones:

  • CVE-2026-42530: Deshabilitar HTTP/3.
  • CVE-2026-42055: Eliminar la directiva ignore_invalid_headers off de la configuración, o reducir el tamaño de la directiva large_client_header_buffers por debajo de 2 MB.

Aunque F5 no menciona que estas vulnerabilidades estén siendo explotadas activamente, las fallas de seguridad en productos de F5 han sido explotadas repetidamente por actores maliciosos. Recientemente, el mes pasado, otra falla crítica en NGINX Plus y NGINX Open Source (CVE-2026-42945, puntuación CVSS: 9.2), también llamada NGINX Rift, fue explotada activamente días después de su divulgación pública.

Actualización

CyStack atribuye el descubrimiento y reporte de ambas fallas a Trung Nguyen, quien describió CVE-2026-42530 como resultado de un "desajuste de vida útil" que desencadena la primitiva use-after-free. "Un puntero que pertenece a la sesión HTTP/3, que vive durante la duración de la conexión, termina conteniendo memoria que pertenece a un flujo unidireccional que vive solo por un momento", explicó Nguyen. "Cuando ese flujo se cierra, la memoria se libera, pero el puntero a nivel de sesión sigue ahí y se sigue tratando como válido". Por otro lado, CVE-2026-42055 es un desbordamiento de heap que permite que datos HPACK controlados por el atacante se escriban en regiones de memoria no autorizadas sin necesidad de autenticación. Las solicitudes de gran tamaño pueden ser explotadas para causar caídas repetidas del proceso worker, resultando en una denegación de servicio (DoS) sostenida. "El constructor de solicitudes reserva 4 bytes fijos para el prefijo de longitud de una cadena HPACK, pero el codificador varint de HPACK emite 5 bytes cuando el valor de longitud supera 2097278", explicó Nguyen. "Cada campo de tamaño excesivo hace que la escritura sobrepase la región asignada, llevando datos HPACK controlados por el atacante". La historia fue actualizada tras su publicación el 22 de junio de 2026 para incluir detalles adicionales publicados por CyStack.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *