En bref

  • CVE-2026-42533 : debordement de tas (heap buffer overflow, CWE-122) dans NGINX Plus et NGINX Open Source, CVSS v4.0 a 9.2
  • Produits affectes : NGINX Open Source < 1.31.3/1.30.4, NGINX Plus < R37 P3, BIG-IP < 21.1.0, NGINX Ingress Controller < 5.5.3, F5 WAF < 5.13.3
  • Action urgente : mettre a jour NGINX immediatement — patch disponible depuis le 15 juillet 2026

Les faits

Le 15 juillet 2026, F5 a publie une mise a jour de securite hors-cycle pour corriger CVE-2026-42533, une vulnerabilite de type debordement de tampon en tas (heap buffer overflow, CWE-122) affectant NGINX Plus et NGINX Open Source. La vulnerabilite est evaluee a CVSS v3.1 8.1 (Elevee) et CVSS v4.0 9.2 (Critique). Le CERT-FR a publie l avis CERTFR-2026-AVI-0894 le 16 juillet 2026, documentant cette vulnerabilite parmi neuf failles affectant les produits F5. La Cyber Security Agency of Singapore (CSA) a emis une alerte distincte AL-2026-056. Des chercheurs en securite de plusieurs firmes ont qualifie cette faille de vulnerabilite structurelle heritee, presente dans le codebase NGINX depuis ses premieres versions stables.

La vulnerabilite trouve son origine dans un defaut de conception du mecanisme d evaluation en deux passes (two-pass evaluation) de NGINX. Pour traiter les expressions de script dans sa configuration, NGINX effectue systematiquement deux passes distinctes : une premiere passe mesure la taille de sortie necessaire pour allouer le tampon memoire, et une seconde passe ecrit le contenu dans ce tampon. La faille survient lorsque ces deux passes lisent un etat de capture regex partage qui peut changer entre les deux passages. La passe de mesure dimensionne le tampon pour la capture originale, tandis que la passe d ecriture utilise une capture differente — potentiellement plus grande et controlee par l attaquant — resultant en un debordement du tampon alloue avec du contenu attaquant-controle.

Le motif de configuration vulnerable implique specifiquement la directive map associee a des expressions regulieres et des variables de capture numerotees ($1, $2), combinees avec des expressions de chaine qui referencent la sortie de la map apres une correspondance regex anterieure. Cette configuration n est pas rare : elle est utilisee dans de nombreux deployments NGINX pour implementer du routage dynamique, de la reecriture d URL complexe, ou de la manipulation d en-tetes HTTP avancee. Les configurations generees automatiquement par des frameworks ou des outils de generation de configuration peuvent etre concernees sans que les administrateurs en aient pleine conscience.

L impact primaire de l exploitation est un deni de service provoquant le redemarrage du processus worker NGINX. Cependant, les chercheurs d Orca Security et SOC Prime ont demontre qu en l absence de protection ASLR (Address Space Layout Randomization) ou en cas de contournement de cette derniere, l exploitation peut aboutir a une execution de code a distance (RCE) complete. CVE-2026-42533 expose en effet des pointeurs de tas via une fuite d information, permettant de contourner ASLR et de fiabiliser l exploitation vers une RCE. L exploitation est pre-authentifiee et ne necessite aucune interaction de l utilisateur : une requete HTTP specialement construite depuis Internet suffit, sans aucune connaissance prealable de la cible.

La faille affecte une surface considerable de l infrastructure web mondiale. NGINX est le serveur web et reverse proxy le plus deploye au monde, avec une part de marche estimee a plus de 35 % des serveurs actifs selon les donnees W3Techs de mi-2026. L ecosysteme F5 etendu est egalement concerne : BIG-IP (versions anterieures a 21.1.0), BIG-IP Next CNF (anterieur a 2.3.2), BIG-IP Next SPK (anterieur a 2.0.3), F5 WAF (anterieur a 5.13.3) et NGINX Ingress Controller pour Kubernetes (anterieur a 5.5.3). Cette portee couvre une part significative des infrastructures de load balancing et de reverse proxy d entreprise a l echelle mondiale.

La severite accrue en CVSS v4.0 par rapport a v3.1 (9.2 vs 8.1) reflete la prise en compte dans le nouveau systeme de notation des conditions reelles d exploitation. Selon les analyses techniques de IONIX et Vulert, les chercheurs ont etabli que la chaine d exploitation — debordement controle plus fuite de pointeurs heap pour bypass ASLR — est realisable de maniere fiable dans des conditions courantes. Cette exploitation en deux etapes a ete nommee Pre-Auth Nginx RCE par The Cyber Express, qui note que le defaut de conception sous-jacent est present dans NGINX depuis environ 15 ans sans avoir ete identifie comme une surface d attaque critique.

F5 a mis a jour sa documentation de configuration pour signaler explicitement les patterns dangereux et recommander l usage de captures nommees a la place des captures numerotees dans les directives map. La directive vulnerable suit le pattern : une directive map utilisant une regex avec des captures numerotees, dont la variable de sortie est referencee dans une expression de chaine apres une autre correspondance regex. Le patch corrige la synchronisation entre les deux passes d evaluation pour garantir la coherence de l etat de capture regex tout au long du traitement de la requete.

A la date du 30 juillet 2026, aucune exploitation active dans la nature n a ete confirmee publiquement pour CVE-2026-42533. Cependant, la disponibilite d un patch public depuis le 15 juillet signifie que des acteurs malveillants ont pu analyser le diff du correctif pour reconstituer le vecteur d attaque. La fenetre entre la publication d un patch et le developpement d exploits fonctionnels est historiquement tres courte pour des vulnerabilites de ce niveau de severite — souvent 24 a 72 heures. Les equipes de securite doivent traiter ce vecteur comme imminemment exploitable et prioriser la mise a jour sur tous les serveurs NGINX exposes a Internet sans attendre de confirmation d exploitation active.

Impact et exposition

Tout serveur NGINX configure avec des directives map utilisant des expressions regulieres et des variables de capture numerotees est potentiellement vulnerable. Cette configuration est courante dans les reverse proxies complexes, les load balancers applicatifs, les passerelles API, et les configurations de CDN personnalisees. Les environnements Kubernetes utilisant NGINX Ingress Controller dans des versions anterieures a 5.5.3 sont particulierement exposes car les regles d ingress peuvent contenir des patterns de reecriture utilisant des captures numerotees generees automatiquement par des outils de deploiement.

En conditions d exploitation maximale (ASLR desactive ou bypasse), un attaquant obtient une execution de code avec les privileges du processus worker NGINX — typiquement l utilisateur www-data ou nginx. Cela permet l acces aux fichiers de configuration (pouvant contenir des credentials), aux certificats TLS, aux tokens d API, et dans les architectures de microservices, l acces aux backends proxifies. Dans le cas d un NGINX Ingress Controller en cluster Kubernetes, la compromission peut conduire a une escalade vers d autres namespaces si les RBAC ne sont pas correctement configures.

Les architectures de CDN et de WAF basees sur NGINX BIG-IP ou F5 WAF sont concernees par des versions specifiques. Pour les equipements BIG-IP exposes, la surface d attaque est amplifiee car ces equipements agissent souvent comme point d entree unique pour l ensemble du trafic d une organisation. Leur compromission pourrait ouvrir l acces a l ensemble du reseau interne proxifie, incluant des systemes backend critiques non directement exposes a Internet. Les DSI doivent verifier en priorite les versions BIG-IP deployees dans leurs infrastructures.

Recommandations immediates

  • Mettre a jour NGINX Open Source vers 1.31.3 (mainline) ou 1.30.4 (stable) — F5 Security Advisory CVE-2026-42533 du 15 juillet 2026
  • Mettre a jour NGINX Plus vers R37 P3 (37.0.3.1) ou R36 P7
  • Mettre a jour NGINX Ingress Controller vers 5.5.3 ou superieur
  • Mettre a jour BIG-IP vers 21.1.0, BIG-IP Next CNF vers 2.3.2, BIG-IP Next SPK vers 2.0.3, F5 WAF vers 5.13.3
  • Mitigation temporaire : remplacer les captures numerotees ($1, $2) par des captures nommees dans les directives map
  • Verifier que ASLR est active sur tous les hotes NGINX : cat /proc/sys/kernel/randomize_va_space doit retourner 2
  • Activer ASLR si desactive : echo 2 > /proc/sys/kernel/randomize_va_space et persister via /etc/sysctl.conf

⚠️ Urgence

CVE-2026-42533 permet une execution de code a distance pre-authentifiee sur les serveurs NGINX vulnerables lorsque ASLR est desactive. Le patch est disponible depuis le 15 juillet 2026. Verifiez votre version NGINX immediatement avec nginx -v et appliquez la mise a jour sans delai sur tous les serveurs exposes a Internet.

Comment savoir si je suis vulnerable ?

Verifiez votre version NGINX avec nginx -v. Si inferieure a 1.31.3 (mainline) ou 1.30.4 (stable), vous etes potentiellement vulnerable. Verifiez ensuite la presence de directives map avec captures numerotees dans votre configuration : grep -rn "map.*~" /etc/nginx/. Si NGINX Ingress Controller : kubectl get pods -n ingress-nginx -o jsonpath="{.items[*].spec.containers[*].image}" pour verifier la version.

Votre infrastructure est-elle exposee ?

Ayi NEDJIMI realise des audits cibles pour identifier et corriger vos vulnerabilites.

Demander un audit