ChPratik/NGINX_2026_CVE_Bundle_CTI_Report
GitHub: ChPratik/NGINX_2026_CVE_Bundle_CTI_Report
一份针对 NGINX 2026 年五个 CVE 的多漏洞威胁情报综合报告,涵盖技术分析、配置审计、检测规则与风险评估,帮助企业优先修复数据平面安全风险。
Stars: 0 | Forks: 0
# 🛡️ NGINX 2026 多 CVE CTI 调查报告
### CVE-2026-28755 • CVE-2026-42926 • CVE-2026-9256 • CVE-2026-42055 • CVE-2026-42533





**作者:Pratik Chhetri**
**报告日期:** 2026-07-28
## 📌 摘要
| CVE | 组件 | 主要问题 | 已修复的开源版本 | 优先级 |
|---|---|---|---|---:|
| **CVE-2026-28755** | `ngx_stream_ssl_module` | stream mTLS 中 OCSP 结果绕过 | 1.29.7+, 1.28.3+ | P3 / P2 |
| **CVE-2026-42926** | `ngx_http_proxy_v2_module` | HTTP/2 上游请求注入 | 1.31.0+, 1.30.1+ | P2 |
| **CVE-2026-9256** | `ngx_http_rewrite_module` | 通过重叠 PCRE 捕获导致的堆溢出 | 1.31.1+, 1.30.2+ | P1 |
| **CVE-2026-42055** | `ngx_http_proxy_v2_module`, `ngx_http_grpc_module` | HTTP/2/gRPC 大请求头导致的堆溢出 | 1.31.2+, 1.30.3+ | P1 |
| **CVE-2026-42533** | 使用正则匹配的 `map` 指令 | 正则映射捕获覆盖导致的堆溢出 | 1.31.3+, 1.30.4+ | P0/P1 |
## 🚨 关键信息
这五个漏洞是**依赖于配置的 NGINX 数据平面风险**。
以下情况风险最高:
- 面向互联网的反向代理
- API 网关
- NGINX Ingress Controller 部署
- gRPC 网关
- HTTP/2 上游代理
- 大量使用正则的 `rewrite` 和 `map` 配置
- 使用 OCSP 验证的 stream mTLS 部署
## 🧭 攻击路径概览
```
flowchart TD
A[Remote requester] --> B[Internet-facing NGINX data plane]
B --> C{Vulnerable configuration present?}
C -->|stream mTLS + OCSP| D1[CVE-2026-28755]
C -->|proxy_http_version 2 + proxy_set_body| D2[CVE-2026-42926]
C -->|rewrite overlapping captures| D3[CVE-2026-9256]
C -->|gRPC / HTTP2 + large headers| D4[CVE-2026-42055]
C -->|regex map capture ordering| D5[CVE-2026-42533]
D1 --> E1[Revoked cert may be accepted]
D2 --> E2[Upstream HTTP/2 frame injection]
D3 --> E3[Worker crash or possible code execution]
D4 --> E3
D5 --> E3
```
## 🔥 威胁情报总结
| 项目 | 结果 |
|---|---|
| CISA KEV | 未发现这五个 CVE 的相关记录 |
| 活跃利用 | 在已审查的公开来源中未发现 |
| 勒索软件利用 | 未发现 |
| APT 归因 | 未发现 |
| Exploit-DB | 未发现 |
| Metasploit | 未发现 |
| 公开的 GitHub 活动 | 发现与 CVE-2026-42926, CVE-2026-9256, CVE-2026-42055, CVE-2026-42533 相关 |
| 公开扫描器 | 发现针对 CVE-2026-42533 的扫描器 |
| 最高 EPSS | CVE-2026-9256,达到 0.098840 |
## 🕒 披露与补丁时间线
```
timeline
title NGINX 2026 CVE Timeline
2026-03-24 : CVE-2026-28755 fixed in nginx 1.28.3 / 1.29.7
2026-05-13 : CVE-2026-42926 fixed in nginx 1.30.1 / 1.31.0
2026-05-22 : CVE-2026-9256 fixed in nginx 1.30.2 / 1.31.1
2026-06-17 : CVE-2026-42055 fixed in nginx 1.30.3 / 1.31.2
2026-07-15 : CVE-2026-42533 fixed in nginx 1.30.4 / 1.31.3
2026-07-28 : CTI package finalized
```
## 🛠️ 配置暴露检查清单
在 NGINX 配置中搜索以下指令和模式:
```
ssl_verify_client on
ssl_ocsp on
proxy_http_version 2
proxy_set_body
grpc_pass
ignore_invalid_headers off
large_client_header_buffers
rewrite
map
regex captures: $1 $2 $3 ...
```
高风险组合:
| CVE | 高风险配置 |
|---|---|
| CVE-2026-28755 | 在 stream TLS 客户端身份验证部署中使用 `ssl_verify_client on` + `ssl_ocsp on` |
| CVE-2026-42926 | `proxy_http_version 2` + `proxy_set_body` |
| CVE-2026-9256 | 包含独立重叠 PCRE 捕获并引用多个捕获进行替换的 `rewrite` 正则 |
| CVE-2026-42055 | `grpc_pass` 或 `proxy_http_version 2` + `ignore_invalid_headers off` + 大于 2 MB 的 `large_client_header_buffers` |
| CVE-2026-42533 | 在易受攻击的顺序中引用正则捕获变量的正则 `map` 和字符串表达式 |
## 🔎 检测思路
### Runtime 信号
```
nginx worker process exited
exited on signal
segfault
core dumped
CrashLoopBackOff
unexpected 5xx spike
```
### 可疑进程行为
```
nginx worker process -> sh / bash / curl / wget / nc / ncat / powershell
```
### 网络与 HTTP 信号
```
Large HTTP/2 headers
Unexpected gRPC upstream failures
Upstream request desynchronization
TLS client certificate accepted despite OCSP revoked status
```
## 📊 风险矩阵
| 环境 | 风险 | 优先级 | 操作 |
|---|---:|---:|---|
| 面向互联网且存在正则映射暴露的 NGINX | 严重 | P0/P1 | 升级至 1.30.4 / 1.31.3 或已修复的 Plus 版本 |
| 面向互联网且存在 HTTP/2/gRPC 大请求头暴露的 NGINX | 高 | P1 | 安装补丁并移除不安全的请求头配置 |
| 包含重叠捕获的 NGINX rewrite 规则 | 高 | P1 | 安装补丁并重写易受攻击的正则表达式 |
| 使用 `proxy_set_body` 的 HTTP/2 上游代理 | 中 | P2 | 安装补丁或更改 HTTP 上游版本 |
| 使用 OCSP 吊销检查的 stream mTLS | 中 | P2/P3 | 安装补丁并验证已吊销证书的行为 |
| 非面向互联网且无易受攻击指令的 NGINX | 中低 | P3 | 在常规周期内安装补丁并进行监控 |
## ✅ 已验证的指标状态
| 指标类型 | 状态 |
|---|---|
| 攻击者 IP | 未发现 |
| 攻击者域名 | 未发现 |
| 恶意 URL | 未发现 |
| 恶意软件哈希值 | 未发现 |
| 注册表项 | 未发现 |
| 互斥体 (Mutexes) | 未发现 |
| 已验证的扫描器文件名 | 针对 CVE-2026-42533 的 `nginx_capture_clobber_scan.py` |
| 关键进程 | `nginx`, `nginx: worker process` |
| 关键配置文件 | `nginx.conf`, `conf.d/` 下的文件, stream/http server 块 |
## 📚 完整报告
完整的企业 CTI 报告可在此处获取:
➡️ **[`NGINX_2026_CVE_CTI_Report.md`](./NGINX_2026_CVE_CTI_Report.md)**
内容包括:
- 官方 CVE 标识
- CVSS、EPSS、KEV 状态
- 技术分析
- CPE 和受影响产品验证
- 漏洞利用成熟度评估
- 威胁行为者可能性分析
- IOC 表
- MITRE ATT&CK 映射
- ATT&CK 数据来源
- 检测覆盖矩阵
- 带有验证状态的 Sigma 思路
- Wazuh 指南
- Splunk SPL
- Microsoft Sentinel KQL
- Snort/Suricata 概念
- ATT&CK Navigator 层级片段
- STIX 2.1 导出片段
- MISP 事件导出片段
- 证据来源表
- 情报缺口
- 假设与限制
## 🔗 主要参考
- NGINX 安全公告: https://nginx.org/en/security_advisories.html
- NGINX 2026 资讯: https://nginx.org/2026.html
- F5 CVE-2026-42926 公告: https://my.f5.com/manage/s/article/K000161131
- F5 CVE-2026-42055 公告: https://my.f5.com/manage/s/article/K000161584
- F5 CVE-2026-42533 公告: https://my.f5.com/manage/s/article/K000162097
- CVE Services API: https://cveawg.mitre.org/api/cve/
- FIRST EPSS API: https://api.first.org/data/v1/epss
- CISA KEV 目录: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- CVE-2026-42533 静态扫描器: https://github.com/0xCyberstan/CVE-2026-42533-Config-Scanner
**为 NGINX 打补丁。审计指令。监控 worker 崩溃。将边缘代理视为关键基础设施。**
标签:CISA项目, CVE, Metaprompt, Nginx, 威胁情报, 开发者工具, 数字签名, 漏洞分析, 路径探测, 逆向工具, 防御加固