F5 on julkaissut korjauksen kriittiseen NGINX-haavoittuvuuteen CVE-2026-42533 (puskurin ylivuoto), joka mahdollistaa etäkäyttäjän aiheuttaman kaatumisen.
F5 on tiedottanut kriittisestä haavoittuvuudesta NGINX-verkkopalvelimissa, joka mahdollistaa todentamattoman etähyökkääjän aiheuttaman heap-muistin puskurin ylivuodon. Tämä haavoittuvuus, tunnistettu nimellä CVE-2026-42533, voi johtaa NGINX-työprosessin kaatumiseen tai hallitsemattomaan uudelleenkäynnistymiseen, mikä aiheuttaa palvelunestotilan (DoS). pahimmassa tapauksessa hyökkäys voi johtaa myös koodin etäsuoritukseen kohdejärjestelmässä.
Haavoittuvuus laukeaa erityisesti muotoilluilla HTTP-pyynnöillä, jotka hyödyntävät prosessin muistinkäsittelyn puutteita. Koska NGINX on laajasti käytössä oleva palvelinratkaisu mikroyritystenkin ympäristöissä, päivittäminen on kriittistä hyökkäysvektorin sulkemiseksi. MSP-toimijoiden tulee priorisoida asiakasympäristöjen NGINX-versioiden päivitykset välittömästi.
Korjaukset on sisällytetty 15. heinäkuuta 2026 julkaistuihin ohjelmistoversioihin, jotka paikkaavat aiemmat tietoturva-aukot. Käyttäjien tulee tarkistaa järjestelmänsä ja varmistaa, että käytössä on vähintään 1.30.4 (stable), 1.31.3 (mainline) tai NGINX Plus -ympäristöissä 37.0.3.1. Kaikki aiemmat build-versiot ovat alttiita hyökkäyksille, minkä vuoksi välitön ylläpitotoimenpide on välttämätön.
Tämä tietoturvailmoitus korostaa verkkopalvelininfrastruktuurin säännöllisen päivityskierron tärkeyttä osana yleistä kyberturvallisuusstrategiaa. Vaikka palvelun kaatuminen on välitön riski, koodin etäsuoritusmahdollisuus tekee tästä haavoittuvuudesta poikkeuksellisen vaarallisen. Varmista, että päivitysten yhteydessä tarkistetaan myös mahdolliset logitiedot epätavallisen liikenteen varalta.
Tärkeimmät pointit
- Haavoittuvuus: CVE-2026-42533 (heap-puskurin ylivuoto)
- Vaikutus: Palvelunestotila (DoS) ja koodin etäsuoritus
- Päivitys julkaistu: 15. heinäkuuta 2026
- Vaadittu NGINX-versio (stable): 1.30.4
- Vaadittu NGINX-versio (mainline): 1.31.3
- Vaadittu NGINX Plus -versio: 37.0.3.1
Lähde: The Hacker News — alkuperäinen artikkeli julkaistu 19.7.2026

