CVE-2026-42533: Kritische NGINX-Lücke mit PoC – RCE über TLS möglich

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/5 · Aufklärung

Der Angreifer identifiziert verwundbare NGINX-Server mit anfälliger map-Direktive und Regex-Captures.

T1595 – Active Scanning T1592 – Gather Victim Host Information
  • Ziel: NGINX Open Source 0.9.6–1.31.2 und NGINX Plus R33–R36
  • Über 4,6 Mio. betroffene Installationen weltweit
  • Config-Scanner (0xCyberstan) prüft auf unbenannte Regex-Captures
  • Betroffen sind proxy_set_header, add_header, return in Kombination mit map + Regex
PHASE 2/5 · Erstzugriff

Ein einziger nicht authentifizierter HTTP-Request löst über CVE-2026-42533 einen Heap-Buffer-Overflow aus.

T1190 – Exploit Public-Facing Application
  • CVE-2026-42533, CVSS v4.0 Score 9.2 (Critical)
  • Fehler im Zwei-Pass-Verfahren (LEN-Pass / VALUE-Pass) bei String-Zusammensetzung
  • map-Direktive überschreibt Regex-Captures zwischen den Durchläufen
  • Ergebnis: Out-of-Bounds-Write im NGINX-Worker-Prozess
PHASE 3/5 · Verteidigungsumgehung

Über ein Speicherleck werden interne Adressen zurückgegeben und ASLR ausgehebelt.

T1211 – Exploitation for Defense Evasion
  • Umgekehrter Fehler: zu großer Puffer gibt uninitialisierten Speicher in der Serverantwort zurück
  • Leck offenbart interne Speicheradressen zur ASLR-Umgehung
  • Ein einziger unauthentifizierter GET-Request stellt die benötigten Adressen wieder her
  • Getestet mit 10/10 Zuverlässigkeit auf Ubuntu 24.04 mit glibc 2.39 und aktiviertem ASLR
PHASE 4/5 · Ausführung

Mit den geleakten Adressen wird der Heap-Overflow zur Remote Code Execution eskaliert.

T1203 – Exploitation for Client Execution
  • Öffentlicher Exploit-Chain-PoC (DepthFirstDisclosures / Nginx-Rift) seit 28.07.2026 auf GitHub
  • PoC kombiniert Speicherleck (ASLR-Bypass) + RCE via stream module
  • Angreifer-kontrollierter längerer Wert überschreibt angrenzenden Heap-Speicher
  • Code-Ausführung im Kontext des NGINX-Worker-Prozesses
PHASE 5/5 · Auswirkung

Der Angriff führt mindestens zum Absturz des Servers, im schlimmsten Fall zur vollständigen Kompromittierung.

T1499 – Endpoint Denial of Service T1496 – Resource Hijacking
  • Minimaler Effekt: Neustart des NGINX-Worker-Prozesses (DoS)
  • Maximaler Effekt: vollständige Remote Code Execution auf dem Server
  • Patches verfügbar: NGINX Open Source 1.30.4/1.31.3, NGINX Plus 37.0.3.1/R36 P7
  • Mitigation: keine unbenannten Regex-Captures verwenden
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von CVE-2026-42533 betroffen?
Betroffen sind NGINX Open Source Versionen 0.9.6 bis 1.31.2 (stabil 1.30.0–1.30.3) sowie NGINX Plus R33–R36 und viele weitere Produkte wie NGINX Ingress Controller und NGINX App Protect WAF. Entscheidend ist zusätzlich, ob Ihre Konfiguration eine map-Direktive mit regulären Ausdrücken und Capture-Variablen ($1, $2) verwendet. Prüfen Sie Ihre NGINX-Version mit dem Befehl 'nginx -v' und Ihre Konfiguration.
Was muss ich jetzt sofort tun?
Installieren Sie umgehend die vom Hersteller F5 am 15. Juli 2026 bereitgestellten Patches: NGINX Open Source 1.30.4 bzw. 1.31.3 oder NGINX Plus 37.0.3.1 bzw. R36 P7. Da seit dem 28. Juli 2026 ein voll funktionsfähiger Exploit öffentlich verfügbar ist, hat das Update hohe Priorität. Als Sofortmaßnahme empfiehlt NGINX zudem, keine unbenannten Captures in map-Direktiven zu verwenden.
Wie gefährlich ist diese Sicherheitslücke wirklich?
Die Lücke hat einen CVSS-v4.0-Score von 9,2 (Critical), einen der höchsten möglichen Werte. Ein einziger, nicht authentifizierter HTTP-Request kann den Webserver zum Absturz bringen oder auf verwundbaren Systemen zur Ausführung von Schadcode (Remote Code Execution) führen. Der veröffentlichte Exploit umgeht laut Forscher Stan Shaw sogar die Schutzmaßnahme ASLR mit 10 von 10 Zuverlässigkeit auf Standard-Ubuntu-24.04-Systemen.
Wird die Lücke bereits aktiv ausgenutzt?
Zum Stand der Recherche am 31. Juli 2026 ist keine aktive Ausnutzung 'in freier Wildbahn' bestätigt, und die Lücke ist nicht im CISA-KEV-Katalog gelistet. Allerdings wurde am 28. Juli 2026 ein vollständiger Exploit-Chain-PoC öffentlich auf GitHub veröffentlicht, wodurch der Angriffscode jedem zur Verfügung steht. Die Gefahr ist daher als hoch einzustufen.
Drohen mir rechtliche Konsequenzen, wenn ich nicht update?
Der Betrieb einer Website mit bekannter, veralteter Software kann laut DSGVO Bußgelder nach sich ziehen – die Landesdatenschutzbehörde Niedersachsen verhängte in einem Fall 65.500 Euro. Wenn durch die Lücke personenbezogene Daten kompromittiert werden, kann zudem eine Meldepflicht als Datenpanne bestehen. Ein zeitnahes Einspielen der Patches reduziert dieses Risiko erheblich.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.