ChPratik/NGINX_2026_CVE_Bundle_CTI_Report

GitHub: ChPratik/NGINX_2026_CVE_Bundle_CTI_Report

一份针对 NGINX 2026 年五个 CVE 的多漏洞威胁情报综合报告,涵盖技术分析、配置审计、检测规则与风险评估,帮助企业优先修复数据平面安全风险。

Stars: 0 | Forks: 0

# 🛡️ NGINX 2026 多 CVE CTI 调查报告 ### CVE-2026-28755 • CVE-2026-42926 • CVE-2026-9256 • CVE-2026-42055 • CVE-2026-42533 ![Vendor](https://img.shields.io/badge/Vendor-F5%20%2F%20NGINX-blue?style=for-the-badge) ![Product](https://img.shields.io/badge/Product-NGINX%20Open%20Source%20%2F%20Plus-cyan?style=for-the-badge) ![Highest Severity](https://img.shields.io/badge/Highest%20Severity-Critical-red?style=for-the-badge) ![KEV](https://img.shields.io/badge/CISA%20KEV-Not%20Found-lightgrey?style=for-the-badge) ![Focus](https://img.shields.io/badge/Focus-Data%20Plane%20Exposure-orange?style=for-the-badge) **作者:Pratik Chhetri** **报告日期:** 2026-07-28
## 📌 摘要 | CVE | 组件 | 主要问题 | 已修复的开源版本 | 优先级 | |---|---|---|---|---:| | **CVE-2026-28755** | `ngx_stream_ssl_module` | stream mTLS 中 OCSP 结果绕过 | 1.29.7+, 1.28.3+ | P3 / P2 | | **CVE-2026-42926** | `ngx_http_proxy_v2_module` | HTTP/2 上游请求注入 | 1.31.0+, 1.30.1+ | P2 | | **CVE-2026-9256** | `ngx_http_rewrite_module` | 通过重叠 PCRE 捕获导致的堆溢出 | 1.31.1+, 1.30.2+ | P1 | | **CVE-2026-42055** | `ngx_http_proxy_v2_module`, `ngx_http_grpc_module` | HTTP/2/gRPC 大请求头导致的堆溢出 | 1.31.2+, 1.30.3+ | P1 | | **CVE-2026-42533** | 使用正则匹配的 `map` 指令 | 正则映射捕获覆盖导致的堆溢出 | 1.31.3+, 1.30.4+ | P0/P1 | ## 🚨 关键信息 这五个漏洞是**依赖于配置的 NGINX 数据平面风险**。 以下情况风险最高: - 面向互联网的反向代理 - API 网关 - NGINX Ingress Controller 部署 - gRPC 网关 - HTTP/2 上游代理 - 大量使用正则的 `rewrite` 和 `map` 配置 - 使用 OCSP 验证的 stream mTLS 部署 ## 🧭 攻击路径概览 ``` flowchart TD A[Remote requester] --> B[Internet-facing NGINX data plane] B --> C{Vulnerable configuration present?} C -->|stream mTLS + OCSP| D1[CVE-2026-28755] C -->|proxy_http_version 2 + proxy_set_body| D2[CVE-2026-42926] C -->|rewrite overlapping captures| D3[CVE-2026-9256] C -->|gRPC / HTTP2 + large headers| D4[CVE-2026-42055] C -->|regex map capture ordering| D5[CVE-2026-42533] D1 --> E1[Revoked cert may be accepted] D2 --> E2[Upstream HTTP/2 frame injection] D3 --> E3[Worker crash or possible code execution] D4 --> E3 D5 --> E3 ``` ## 🔥 威胁情报总结 | 项目 | 结果 | |---|---| | CISA KEV | 未发现这五个 CVE 的相关记录 | | 活跃利用 | 在已审查的公开来源中未发现 | | 勒索软件利用 | 未发现 | | APT 归因 | 未发现 | | Exploit-DB | 未发现 | | Metasploit | 未发现 | | 公开的 GitHub 活动 | 发现与 CVE-2026-42926, CVE-2026-9256, CVE-2026-42055, CVE-2026-42533 相关 | | 公开扫描器 | 发现针对 CVE-2026-42533 的扫描器 | | 最高 EPSS | CVE-2026-9256,达到 0.098840 | ## 🕒 披露与补丁时间线 ``` timeline title NGINX 2026 CVE Timeline 2026-03-24 : CVE-2026-28755 fixed in nginx 1.28.3 / 1.29.7 2026-05-13 : CVE-2026-42926 fixed in nginx 1.30.1 / 1.31.0 2026-05-22 : CVE-2026-9256 fixed in nginx 1.30.2 / 1.31.1 2026-06-17 : CVE-2026-42055 fixed in nginx 1.30.3 / 1.31.2 2026-07-15 : CVE-2026-42533 fixed in nginx 1.30.4 / 1.31.3 2026-07-28 : CTI package finalized ``` ## 🛠️ 配置暴露检查清单 在 NGINX 配置中搜索以下指令和模式: ``` ssl_verify_client on ssl_ocsp on proxy_http_version 2 proxy_set_body grpc_pass ignore_invalid_headers off large_client_header_buffers rewrite map regex captures: $1 $2 $3 ... ``` 高风险组合: | CVE | 高风险配置 | |---|---| | CVE-2026-28755 | 在 stream TLS 客户端身份验证部署中使用 `ssl_verify_client on` + `ssl_ocsp on` | | CVE-2026-42926 | `proxy_http_version 2` + `proxy_set_body` | | CVE-2026-9256 | 包含独立重叠 PCRE 捕获并引用多个捕获进行替换的 `rewrite` 正则 | | CVE-2026-42055 | `grpc_pass` 或 `proxy_http_version 2` + `ignore_invalid_headers off` + 大于 2 MB 的 `large_client_header_buffers` | | CVE-2026-42533 | 在易受攻击的顺序中引用正则捕获变量的正则 `map` 和字符串表达式 | ## 🔎 检测思路 ### Runtime 信号 ``` nginx worker process exited exited on signal segfault core dumped CrashLoopBackOff unexpected 5xx spike ``` ### 可疑进程行为 ``` nginx worker process -> sh / bash / curl / wget / nc / ncat / powershell ``` ### 网络与 HTTP 信号 ``` Large HTTP/2 headers Unexpected gRPC upstream failures Upstream request desynchronization TLS client certificate accepted despite OCSP revoked status ``` ## 📊 风险矩阵 | 环境 | 风险 | 优先级 | 操作 | |---|---:|---:|---| | 面向互联网且存在正则映射暴露的 NGINX | 严重 | P0/P1 | 升级至 1.30.4 / 1.31.3 或已修复的 Plus 版本 | | 面向互联网且存在 HTTP/2/gRPC 大请求头暴露的 NGINX | 高 | P1 | 安装补丁并移除不安全的请求头配置 | | 包含重叠捕获的 NGINX rewrite 规则 | 高 | P1 | 安装补丁并重写易受攻击的正则表达式 | | 使用 `proxy_set_body` 的 HTTP/2 上游代理 | 中 | P2 | 安装补丁或更改 HTTP 上游版本 | | 使用 OCSP 吊销检查的 stream mTLS | 中 | P2/P3 | 安装补丁并验证已吊销证书的行为 | | 非面向互联网且无易受攻击指令的 NGINX | 中低 | P3 | 在常规周期内安装补丁并进行监控 | ## ✅ 已验证的指标状态 | 指标类型 | 状态 | |---|---| | 攻击者 IP | 未发现 | | 攻击者域名 | 未发现 | | 恶意 URL | 未发现 | | 恶意软件哈希值 | 未发现 | | 注册表项 | 未发现 | | 互斥体 (Mutexes) | 未发现 | | 已验证的扫描器文件名 | 针对 CVE-2026-42533 的 `nginx_capture_clobber_scan.py` | | 关键进程 | `nginx`, `nginx: worker process` | | 关键配置文件 | `nginx.conf`, `conf.d/` 下的文件, stream/http server 块 | ## 📚 完整报告 完整的企业 CTI 报告可在此处获取: ➡️ **[`NGINX_2026_CVE_CTI_Report.md`](./NGINX_2026_CVE_CTI_Report.md)** 内容包括: - 官方 CVE 标识 - CVSS、EPSS、KEV 状态 - 技术分析 - CPE 和受影响产品验证 - 漏洞利用成熟度评估 - 威胁行为者可能性分析 - IOC 表 - MITRE ATT&CK 映射 - ATT&CK 数据来源 - 检测覆盖矩阵 - 带有验证状态的 Sigma 思路 - Wazuh 指南 - Splunk SPL - Microsoft Sentinel KQL - Snort/Suricata 概念 - ATT&CK Navigator 层级片段 - STIX 2.1 导出片段 - MISP 事件导出片段 - 证据来源表 - 情报缺口 - 假设与限制 ## 🔗 主要参考 - NGINX 安全公告: https://nginx.org/en/security_advisories.html - NGINX 2026 资讯: https://nginx.org/2026.html - F5 CVE-2026-42926 公告: https://my.f5.com/manage/s/article/K000161131 - F5 CVE-2026-42055 公告: https://my.f5.com/manage/s/article/K000161584 - F5 CVE-2026-42533 公告: https://my.f5.com/manage/s/article/K000162097 - CVE Services API: https://cveawg.mitre.org/api/cve/ - FIRST EPSS API: https://api.first.org/data/v1/epss - CISA KEV 目录: https://www.cisa.gov/known-exploited-vulnerabilities-catalog - CVE-2026-42533 静态扫描器: https://github.com/0xCyberstan/CVE-2026-42533-Config-Scanner
**为 NGINX 打补丁。审计指令。监控 worker 崩溃。将边缘代理视为关键基础设施。**
标签:CISA项目, CVE, Metaprompt, Nginx, 威胁情报, 开发者工具, 数字签名, 漏洞分析, 路径探测, 逆向工具, 防御加固