La nueva vulnerabilidad NGINX permite a atacantes remotos activar código malicioso
Resumen Informativo
De acuerdo a la publicación titulada La nueva vulnerabilidad NGINX permite a atacantes remotos activar código malicioso, difundida en fecha 20/05/2026 09:01, por el medio Cybersecuritynews (Autor: Abinaya):
Una nueva vulnerabilidad en NGINX JavaScript (njs), rastreada como CVE-2026-8711, permite a atacantes remotos no autenticados desencadenar un desbordamiento de búfer en el heap que puede provocar denegación de servicio y, en algunas condiciones, ejecución remota de código en el proceso de trabajo de NGINX. La falla está relacionada con la forma en que la directiva js_fetch_proxy maneja las variables controladas por el cliente cuando se combina con la operación ngx.fetch() de NGINX JavaScript.
El problema surge en el módulo ngx_http_js_module cuando js_fetch_proxy está configurado con al menos una variable NGINX controlada por el cliente. Si una ubicación luego invoca una función NJS que llama a ngx.fetch(), un atacante puede enviar solicitudes HTTP especialmente manipuladas que resultan en un desbordamiento de búfer en el heap en el proceso de trabajo de NGINX. Vulnerabilidad de desbordamiento de búfer de NGINX La vulnerabilidad se clasifica como CWE-122: desbordamiento de búfer basado en heap y F5 la identifica internamente como ID 160 para NGINX Plus y NGINX OSS. La vulnerabilidad afecta a NGINX JavaScript (njs) versiones 0.9.4 a 0.9.8, y la solución se introdujo en njs 0.9.9.
El componente afectado es el módulo ngx_http_js_module, que expone directivas de procesamiento HTTP basadas en NJS, como js_content y js_fetch_proxy. Cuando no sea posible una actualización inmediata, los operadores deben revisar las configuraciones para el uso de js_fetch_proxy con variables controladas por el cliente y refactorizar o eliminar estos patrones, y asegurarse de que ASLR esté habilitado en todos los hosts NGINX para dificultar los intentos de ejecución remota de código.
| Fuente: | Cybersecuritynews |
| Título original: | La nueva vulnerabilidad NGINX permite a atacantes remotos activar código malicioso |
| Publicado: | 20/05/2026 09:01 |
| Enlace: | https://cybersecuritynews.com/nginx-buffer-overflow-vulnerability |
| Consultado: | 20/05/2026 |