Vulnerabilidad crítica en NGINX puede provocar la caída de trabajadores y permitir la ejecución remota de código
Resumen
Se ha descubierto una vulnerabilidad crítica en NGINX que permite a un atacante remoto no autenticado provocar un desbordamiento de búfer de pila en el proceso de trabajo mediante solicitudes HTTP personalizadas. Esta vulnerabilidad, identificada como CVE-2026-42533, puede causar la caída o reinicio del trabajador, lo que resulta en una denegación de servicio. F5 ha publicado parches para esta vulnerabilidad en las versiones 1.30.4 y 1.31.3 de NGINX.
F5 has shipped fixes for a critical nginx flaw that lets a remote, unauthenticated attacker trigger a heap buffer overflow in the worker process with crafted HTTP requests. CVE-2026-42533 was patched on July 15 in nginx 1.30.4 (stable) and 1.31.3 (mainline), and in NGINX Plus 37.0.3.1; anyone on an earlier build should upgrade. Triggering it can crash or restart the worker, causing a denial of