← volver
CVE-2026-42946

NGINX ngx_http_scgi_module and ngx_http_uwsgi_module vulnerability

CVSS 8.3 HIGHEPSS 0.9%CWE-789CWE-823
En resumen

Los módulos SCGI y UWSGI de NGINX tienen una falla que permite a un atacante posicionado entre NGINX y su servidor backend leer la memoria del worker o derribar NGINX enviando respuestas maliciosas. Esto afecta a servidores que utilizan estos módulos.

Detalle técnico

La vulnerabilidad existe en ngx_http_scgi_module y ngx_http_uwsgi_module, permitiendo que un atacante MITM no autenticado desencadene asignación excesiva de memoria (CWE-789) o lecturas fuera de límites (CWE-823) mediante respuestas upstream malformadas cuando las directivas scgi_pass o uwsgi_pass están configuradas. La explotación exitosa puede resultar en divulgación de información de la memoria del worker o negación de servicio por reinicio del proceso.

Resumen generado y traducido por IA a partir de la descripción oficial.
A vulnerability exists in the ngx_http_scgi_module and ngx_http_uwsgi_module modules that may result in excessive memory allocation or an over-read of data. When scgi_pass or uwsgi_pass is configured, an unauthenticated attacker with man-in-the-middle (MITM) ability to control responses from an upstream server may be able to read the memory of the NGINX worker process or restart it.  Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated.
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:L/SC:N/SI:N/SA:N

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →