30/07/2026
🚨 CVE-2026-42533 : faille critique dans NGINX — Ce que la communauté APCEN doit savoir
Bulletin de sensibilisation – Juillet 2026
En bref
Une vulnérabilité critique, identifiée sous la référence CVE-2026-42533, affecte le serveur web NGINX. Le 15 juillet 2026, F5 a publié des correctifs pour cette faille, qui peut permettre à un attaquant distant, sans authentification, de provoquer un déni de service (DoS) et, dans certaines configurations, une exécution de code à distance (RCE).
Niveau de gravité :
- CVSS v4 : 9.2 / 10 (Critique)
- CVSS v3.1 : 8.1 / 10 (Élevé
Versions concernées
Toutes les versions de NGINX Open Source comprises entre 0.9.6 et 1.31.2, soit une portion du code présente depuis plus d'une décennie.
Versions corrigées
NGINX 1.30.4 (branche stable)
NGINX 1.31.3 (branche mainline)
NGINX Plus 37.0.3.1
Comprendre la vulnérabilité
NGINX construit certaines chaînes de caractères en deux étapes :
il calcule la taille de la mémoire nécessaire et réserve un espace (buffer) ;
il remplit ensuite cet espace avec les données réelles.
La vulnérabilité apparaît dans une configuration très spécifique impliquant :
un bloc map utilisant une expression régulière ;
une variable issue de ce map ;
une capture numérotée ($1, $2, etc.) provenant d'une autre expression régulière.
Dans ce scénario, les données de capture peuvent être modifiées entre les deux étapes du traitement. Le buffer est alors dimensionné pour une taille donnée, mais reçoit finalement une valeur plus grande, pouvant être contrôlée par un attaquant.
Les conséquences peuvent être :
le plantage des processus worker (déni de service) ;
dans certaines conditions, une exécution de code à distance.
Il s'agit du troisième défaut de ce type découvert en seulement deux mois, ce qui laisse penser qu'une partie du moteur d'évaluation des expressions de NGINX mérite une attention particulière.
Qui est concerné ?
Votre exposition dépend principalement de votre configuration NGINX, et non uniquement de la version installée.
Les produits potentiellement concernés sont :
- NGINX Open Source ;
- NGINX Plus ;
- NGINX Ingress Controller ;
- NGINX Gateway Fabric ;
- NGINX App Protect WAF ;
- NGINX Instance Manager.
Remarque : lors de la publication de l'avis de sécurité, les correctifs pour certains produits F5 n'étaient pas encore disponibles. Il est recommandé de consulter régulièrement les bulletins de sécurité de F5 afin de suivre leur disponibilité.
Comment vérifier votre exposition ?
1. Vérifier la version installée : nginx -v
2. Examiner la configuration
Recherchez notamment :
un bloc map utilisant une expression régulière ;
une variable produite par ce map réutilisée avec une capture
numérotée ($1, $2, etc.) provenant d'une autre expression régulière.
3. Utiliser un outil d'analyse
Le chercheur ayant signalé cette vulnérabilité met à disposition
un outil permettant de détecter automatiquement cette
configuration à risque :
👉 https://github.com/0xCyberstan/CVE-2026-42533-Config-Scanner
Attention : cet outil est développé par le chercheur et ne constitue pas un logiciel officiel de F5 ou de NGINX. Comme pour tout outil tiers, il est recommandé d'examiner son code avant toute utilisation en environnement de production.
Recommandations de l'APCEN
Priorité Recommandation
🔴 Immédiate Mettre à niveau vers NGINX 1.30.4, 1.31.3 ou
NGINX Plus 37.0.3.1.
🟠 Temporaire Si la mise à jour est impossible, remplacer les
captures numérotées ($1, $2) par des captures
nommées lorsque cela est applicable.
⚠️ Important Cette mesure est uniquement une mitigation.
Elle ne protège pas contre tous les scénarios d'exploitation. La mise à jour reste la seule protection complète.
🔍 Suivi Surveiller les bulletins de sécurité de F5, NGINX et le catalogue CISA KEV afin de détecter toute évolution ou exploitation active.
Pourquoi faut-il agir rapidement ?
Un précédent bug similaire (CVE-2026-42945) a vu apparaître une preuve de concept publique quelques jours seulement après la publication du correctif, suivie rapidement d'exploitations réelles.
Le chercheur ayant découvert CVE-2026-42533 a annoncé la publication prochaine d'une preuve de concept, ce qui réduit considérablement la fenêtre dont disposent les administrateurs pour appliquer les correctifs.
La règle reste la même : corrigez avant que les attaques ne commencent.
Conclusion
Cette vulnérabilité rappelle une nouvelle fois que la sécurité d'un serveur ne dépend pas uniquement de sa version logicielle, mais également de sa configuration.
La communauté APCEN encourage tous les administrateurs système, DevOps, hébergeurs et responsables de la sécurité à :
- maintenir leurs serveurs NGINX à jour ;
- auditer régulièrement leurs configurations ;
- mettre en place une veille de sécurité active ;
- appliquer les correctifs dès leur publication.
En cybersécurité, la rapidité de réaction est souvent la meilleure défense.
------------
Sources
- F5 Security Advisory (K000162097)
- CVE-2026-42533 – CVE.org
- The Hacker News (19 juillet 2026)
- Stan Shaw (Cyberstan)