NGINX CVE-2026-42533: Kritischer Buffer-Overflow erlaubt RCE

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/5 · Aufklärung

Der Angreifer sucht im Internet nach verwundbaren NGINX-Servern mit anfälliger Konfiguration.

T1595 – Active Scanning T1592 – Gather Victim Host Information
  • Ziel: NGINX-Versionen 0.9.6 bis 1.31.2 (seit 21.03.2011)
  • Rund 5,7 Mio. internet-erreichbare NGINX-Server auf verwundbaren Versionen
  • Verwundbar nur bei map-Direktive mit Regex und Capture-Variablen ($1, $2)
  • 31,5 % globaler Webserver-Marktanteil (W3Techs, Juli 2026)
PHASE 2/5 · Erstzugriff

Über eine einzige manipulierte, unauthentifizierte HTTP-Anfrage wird die Schwachstelle CVE-2026-42533 ausgelöst.

T1190 – Exploit Public-Facing Application
  • CVE-2026-42533, CVSS 9.2 (kritisch), Heap-Buffer-Overflow
  • Vollständig unauthentifiziert, ohne Anmeldung, allein über das Internet
  • Fehler in der Script-Engine zwischen LEN- und VALUE-Durchlauf
  • Öffentlicher PoC seit 28.07.2026 (DepthFirstDisclosures)
PHASE 3/5 · Verteidigungsumgehung

Ein Information-Leak entlarvt interne Speicheradressen und umgeht damit die Schutztechnik ASLR.

T1211 – Exploitation for Defense Evasion
  • Zu großer reservierter Speicherbereich gibt interne Zeiger preis
  • ASLR-Umgehung in einer einzigen GET-Anfrage – ohne deaktiviertes ASLR
  • Getestet auf Ubuntu 24.04 mit aktiviertem ASLR
  • Named-Capture-Variable-Clobbering und Cross-Directive-Triggering
PHASE 4/5 · Ausführung

Durch Verkettung von Info-Leak und Heap-Overflow wird beliebiger Schadcode auf dem Server ausgeführt.

T1203 – Exploitation for Client Execution
  • Zuverlässige unauthentifizierte Remote Code Execution (RCE)
  • Zuverlässigkeit 10 von 10 laut Entdecker Stan Shaw
  • PoC erreicht Command Execution über libc system()
  • Mind. 13 unabhängige Call-Sites in 9 Quelldateien betroffen
PHASE 5/5 · Auswirkung

Der Server wird entweder zum Absturz gebracht oder vollständig vom Angreifer übernommen.

T1499 – Endpoint Denial of Service T1496 – Resource Hijacking
  • Denial-of-Service durch Absturz der Worker-Prozesse
  • Vollständige Server-Übernahme im RCE-Fall
  • Über 5,3 Mio. Unternehmen setzen NGINX ein
  • Behebung nur durch Upgrade auf 1.30.4 / 1.31.3
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von CVE-2026-42533 betroffen?
Betroffen sind alle NGINX-Versionen von 0.9.6 bis einschließlich 1.31.2. Direkt angreifbar sind jedoch nur Installationen, die map-Direktiven mit regulären Ausdrücken in Kombination mit Capture-Variablen wie $1 oder $2 verwenden. Prüfen Sie Ihre Version mit nginx -v und Ihre Konfiguration mit dem kostenlosen Config-Scanner von Stan Shaw (github.com/0xCyberstan/CVE-2026-42533-Config-Scanner).
Was muss ich jetzt tun, um mich zu schützen?
Aktualisieren Sie NGINX sofort auf 1.30.4 (Stable) oder 1.31.3 (Mainline), bei NGINX Plus auf 37.0.3.1 oder R36 P7. Das Update ist laut Entdecker die einzige vollständige Lösung. Wenn Sie NGINX über einen Managed-Hosting-Dienst betreiben, fragen Sie beim Anbieter nach dem Patchstand.
Wie gefährlich ist die Lücke wirklich?
Die Schwachstelle hat einen CVSS-Score von 9.2 von 10 (kritisch) und erlaubt es einem Angreifer, den Webserver ohne Anmeldung über das Internet zum Absturz zu bringen oder eigenen Schadcode auszuführen (Remote Code Execution). Der Entdecker demonstrierte eine zuverlässige unauthentifizierte RCE auf Ubuntu 24.04 – auch mit aktiviertem Schutzmechanismus ASLR. Seit dem 28. Juli 2026 ist zudem ein vollständiger öffentlicher Angriffs-Code (PoC) verfügbar.
Was kann ich tun, wenn ich nicht sofort updaten kann?
Als temporäre Maßnahme können Sie nummerierte Regex-Captures ($1, $2) in map-Direktiven durch benannte Captures ((?P<name>...)) ersetzen und diese nur innerhalb desselben Blocks verwenden. Diese Maßnahme schließt laut Stan Shaw jedoch nur den Hauptangriffsweg – ein schmalerer Angriffspfad bleibt offen. Nur das Update bietet vollständigen Schutz.
Wurde die Lücke bereits aktiv ausgenutzt?
Zum Stand der Recherche (2. August 2026) gibt es keine bestätigte aktive Ausnutzung in freier Wildbahn und keinen Eintrag im CISA-KEV-Katalog. Allerdings ist seit dem 28. Juli 2026 ein vollständiger Proof-of-Concept-Exploit öffentlich verfügbar, was das Risiko einer Ausnutzung deutlich erhöht. Überwachen Sie Ihre NGINX-Worker-Prozesse auf ungewöhnliche Neustarts und Ihre Logs auf auffällig lange URIs oder Header.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.