-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA256 CAIS-Alerta 27/07/2026: Vulnerabilidade crítica no NGINX permite negação de serviço e possível execução de código remoto. Prezados(as), O CAIS alerta a comunidade de segurança cibernética para vulnerabilidade crítica no NGINX, identificada como CVE-2026-42533, que pode permitir que um atacante remoto não autenticado cause negação de serviço e, em condições específicas, execute código remotamente no sistema afetado. 1. Produtos afetados; 2. Identificadores CVE (http://cve.mitre.org); 3. Descrição das vulnerabilidades; 4. Mitigação e correções disponíveis; e 5. Mais Informações. 1. Produtos afetados: * NGINX Open Source Stable, versões 0.9.6 até 1.30.3; * NGINX Open Source Mainline, versões até 1.31.2; * NGINX Plus, versões R33 até R36; * NGINX Plus linha 37.x, versões 37.0.0.1 até 37.0.2.1; * Ambientes que utilizem a diretiva map com correspondência por regex podem estar expostos, conforme configuração utilizada; * Produtos de terceiros, appliances, proxies reversos, balanceadores, gateways ou soluções que embarquem versões vulneráveis do NGINX também devem ser avaliados. 2. Identificadores CVE (http://cve.mitre.org): * CVE-2026-42533 3. Descrição da(s) vulnerabilidade(s): * A CVE-2026-42533 é uma vulnerabilidade crítica de heap buffer overflow no NGINX; * A falha está associada ao uso da diretiva map com correspondência por regex; * A exploração pode ocorrer quando a variável definida pela diretiva map é utilizada em uma expressão de string após capturas afetadas por essa configuração; * Em determinadas condições, um atacante remoto não autenticado pode enviar requisições HTTP especialmente manipuladas ao servidor vulnerável; * A exploração bem-sucedida pode causar falha no processo worker do NGINX, resultando em negação de serviço; * Em sistemas com Address Space Layout Randomization (ASLR) desabilitado, ou quando o atacante consegue contornar o ASLR, a vulnerabilidade também pode possibilitar execução de código remoto; * O CTIR Gov informa que a vulnerabilidade possui CVSS Base Score 9.2; * Até a publicação do alerta do CTIR Gov, a CVE-2026-42533 não constava no catálogo CISA Known Exploited Vulnerabilities (KEV); * O EPSS informado pelo CTIR Gov era de 0,83%; * Embora não haja indicação de exploração ativa no KEV, a gravidade da falha e a ampla utilização do NGINX justificam a aplicação imediata das correções. 4. Mitigação e correções disponíveis: * Recomenda-se atualizar imediatamente o NGINX para uma versão corrigida; * Para NGINX Open Source Stable, atualizar para a versão 1.30.4 ou superior; * Para NGINX Open Source Mainline, atualizar para a versão 1.31.3 ou superior; * Para NGINX Plus, aplicar a versão corrigida correspondente à família utilizada, conforme orientação da F5/NGINX; * Para NGINX Plus R36, aplicar R36 P7 ou superior; * Para NGINX Plus linha 37.x, aplicar versão 37.0.3.1 ou superior, conforme disponibilidade do fornecedor; * Revise configurações que utilizem a diretiva map com expressões regex; * Priorize a atualização de instâncias expostas à Internet, proxies reversos, servidores de borda, balanceadores e ambientes que publiquem aplicações críticas; * Verifique se distribuições Linux, imagens de container, appliances ou produtos de terceiros utilizam versões vulneráveis do NGINX; * Em ambientes conteinerizados, atualize as imagens base e reinicie os containers para garantir que a versão corrigida esteja em execução; * Caso a atualização imediata não seja possível, avalie medidas temporárias como restrição de acesso, revisão de configurações com map e regex, redução da exposição pública e monitoramento intensivo de falhas no processo worker; * Monitore logs do NGINX e do sistema operacional em busca de reinicializações inesperadas de workers, falhas de segmentação, erros anômalos e requisições suspeitas; * Caso haja suspeita de exploração, recomenda-se acionar o processo interno de resposta a incidentes, preservar evidências, coletar logs e revisar a integridade do ambiente. 5. Mais Informações: * CTIR Gov - Alerta 61/2026: https://www.gov.br/gsi/pt-br/assuntos/ctir/alertas/2026/alerta-61-2026 * NVD - CVE-2026-42533: https://nvd.nist.gov/vuln/detail/CVE-2026-42533 * CVE.org - CVE-2026-42533: https://www.cve.org/CVERecord?id=CVE-2026-42533 * F5/NGINX Advisory - CVE-2026-42533: https://my.f5.com/manage/s/article/K000162097 * NGINX News - 2026: https://nginx.org/2026.html * NGINX Plus Releases: https://docs.nginx.com/nginx/releases/ O CAIS recomenda que os administradores mantenham seus sistemas e aplicativos sempre atualizados, de acordo com as últimas versões e correções oferecidas pelos fabricantes. Os alertas do CAIS também podem ser acompanhados pelas redes sociais da RNP. Siga-nos!! Twitter: @caisRNP Facebook: facebook.com/RedeNacionaldeEnsinoePesquisaRNP. #################################################################### # CAIS - Inteligência em Cibersegurança # # Rede Nacional de Ensino e Pesquisa (RNP) # # cais@rnp.br https://www.rnp.br/cais # # Chave PGP disponível https://plataforma.rnp.br/cais/cais-pgp.key # #################################################################### -----BEGIN PGP SIGNATURE----- iQJPBAEBCAA5FiEE6KGwyf4DXAeZsMz64zp1B1sIAwoFAmpnS0QbFIAAAAAABAAO bWFudTIsMi41KzEuMTIsMiwxAAoJEOM6dQdbCAMKANEP/2l7w1zsxyOG5RNrQwAS sAbTX2tedeJ1j6kDsZZnA0FMd813MPT8CHD7ezloZ8Y5iiEFPy0dA8tVIncFD353 Koh0Qu8Zn9CqaNvHp3g+uj4E02gdCG3ierl2urT/sCE6wJxGClZQ4TPNjZKLGHJx iJdtjBMV+Dket92f+jCFaZB+l+PtfM0iWN9M38SHuQUhuG+hdbZlldjGS5extSZ3 9xWuAgiavsolBgmcIs/r9oCZ+Ck2hX7VuR3EV3RgEqf+VZoXRWTkt3X20rgLCjGP 5xYzRILCPEwRrVgkvVO/SMxSoXIMJVvzjHtBEqXNnj/C6Y0IF5jqY5N+GdHqfs2F C/ClLz1ZvtAgEwATFQSTJY2Hi3gjcQQ9PA/ml+le3yKFBsKvo8MgmC6RGP3m763J YujFP/7498wZ5KErRUTXFK3pLLuzlGSFXBpi5ciKhMcZ4MPHiTJIVZDxLCV35KSz 1vPtTIfi5c84h6jFZnxO6VZhUdCBNLetonaqgm/eOU8lqeP8353Xs6h+zbDSO2Uf iLD3Q2fWtWwTw0EclelOq7ibIuBwzOHmjp37M2CNdwMTtedi6DL4IJ58M0h+1MEM TIAcs/lYZwJsBM1MGc3ndZ+rYq5BFVm52W6pavdKhKIeITvwcYG7Z0j4kbxo48AN ljoA64fKW5L/a/4ot5OkfllD =/0EG -----END PGP SIGNATURE-----