{"id":284493,"date":"2026-07-20T10:26:10","date_gmt":"2026-07-20T10:26:10","guid":{"rendered":"https:\/\/www.europesays.com\/at\/284493\/"},"modified":"2026-07-20T10:26:10","modified_gmt":"2026-07-20T10:26:10","slug":"kritische-sicherheitsluecke-schadcode-kann-auf-nginx-server-schluepfen","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/at\/284493\/","title":{"rendered":"Kritische Sicherheitsl\u00fccke: Schadcode kann auf Nginx-Server schl\u00fcpfen"},"content":{"rendered":"<p>    close notice<\/p>\n<p class=\"notice-banner__text a-u-mb-0\">\n      This article is also available in<br \/>\n        <a href=\"https:\/\/www.heise.de\/en\/news\/Critical-security-vulnerability-Malicious-code-can-slip-onto-Nginx-servers-11370409.html\" class=\"notice-banner__link a-u-inline-link\" rel=\"nofollow noopener\" target=\"_blank\">English<\/a>.<\/p>\n<p>      It was translated with technical assistance and editorially reviewed before publication.\n    <\/p>\n<p class=\"notice-banner__link a-u-mb-0\">\n    Don\u2019t show this again.\n<\/p>\n<p>Die Webserver-Software Nginx ist verwundbar. Admins sollten zeitnah die reparierten Versionen installieren. Bislang gibt es seitens des Netzwerkausr\u00fcsters F5 keine Hinweise auf Attacken. Weil die H\u00fcrden f\u00fcr einen erfolgreichen Angriff nicht sehr hoch sind, kann sich das aber schnell \u00e4ndern. Deswegen sollten Admins das Patchen nicht zu lange herausz\u00f6gern.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>DoS- und Schadcode-Attacken m\u00f6glich<\/p>\n<p><a href=\"https:\/\/my.f5.com\/manage\/s\/article\/K000162097\" rel=\"external noopener nofollow\" target=\"_blank\">Wie aus einer Warnmeldung hervorgeht<\/a>, ist die Sicherheitsl\u00fccke (CVE-2026-42533) als \u201ekritisch\u201c eingestuft. Sie steckt im map-Direktive-Werkzeug zur Variablenzuordnung im Kontext der Verarbeitung von regul\u00e4ren Ausdr\u00fccken (Regex) und Variablen. Dort k\u00f6nnen entfernte Angreifer ohne Authentifizierung ansetzen, um mit pr\u00e4parierten HTTP-Anfragen Speicherfehler (Heap Buffer Overflow) auszul\u00f6sen.<\/p>\n<p>Klappt ein solcher Angriff, kommt es zu Abst\u00fcrzen (DoS). Ist der Schutzmechanismus Address Space Layout Randomization (ASLR) deaktiviert oder k\u00f6nnen ihn Angreifer umgehen, kann Schadcode auf Systeme gelangen und diese kompromittieren.<\/p>\n<p>Sicherheitsupdate installieren<\/p>\n<p><a href=\"https:\/\/nginx.org\/en\/security_advisories.html\" rel=\"external noopener nofollow\" target=\"_blank\">Im Sicherheitsbereich der Nginx-Website schreiben die Entwickler<\/a>, dass davon die Versionen 0.9.6 bis einschlie\u00dflich 1.31.2 bedroht sind. Sie geben an, die Schwachstelle in den Ausgaben 1.31.3 und 1.30.4 geschlossen zu haben.<\/p>\n<p>Erg\u00e4nzend dazu listet F5 die Versionen seiner reparierten Softwareprodukte auf, die die aktuellen Nginx-Versionen implementiert haben. Offensichtlich sind aber noch nicht alle Produkte abgesichert und etwa f\u00fcr unter anderem Nginx App Protect WAF steht das Sicherheitsupdate noch aus.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>Nginx Plus 37.0.3.1, R36 P7Nginx Open Source 1.31.3, 1.30.4Nginx Instance Manager ausstehendF5 WAF for Nginx 5.13.4Nginx App Protect WAF ausstehendNginx Gateway Fabric 2.6.7Nginx Ingress Controller 2026-lts-r4<br \/>5.5.3<\/p>\n<p>(<a class=\"redakteurskuerzel__link\" href=\"https:\/\/www.heise.de\/news\/mailto:des@heise.de\" title=\"Dennis Schirrmacher\" rel=\"nofollow noopener\" target=\"_blank\">des<\/a>)<\/p>\n<p>\n      Dieser Link ist leider nicht mehr g\u00fcltig.\n    <\/p>\n<p>Links zu verschenkten Artikeln werden ung\u00fcltig,<br \/>\n      wenn diese \u00e4lter als 7\u00a0Tage sind oder zu oft aufgerufen wurden.\n    <\/p>\n<p>Sie ben\u00f6tigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen \u2013 ohne Verpflichtung!<\/p>\n","protected":false},"excerpt":{"rendered":"close notice This article is also available in English. It was translated with technical assistance and editorially reviewed&hellip;\n","protected":false},"author":2,"featured_media":284494,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[16],"tags":[11451,46,42,75688,103,75689,44,17942,97,96,2165,9323,101,98,2955,100,99],"class_list":["post-284493","post","type-post","status-publish","format-standard","has-post-thumbnail","category-wissenschaft-technik","tag-alert","tag-at","tag-austria","tag-f5","tag-it","tag-nginx","tag-oesterreich","tag-patchday","tag-science","tag-science-technology","tag-security","tag-sicherheitsluecken","tag-technik","tag-technology","tag-updates","tag-wissenschaft","tag-wissenschaft-technik"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@at\/116951828883947650","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/posts\/284493","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/comments?post=284493"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/posts\/284493\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/media\/284494"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/media?parent=284493"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/categories?post=284493"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/tags?post=284493"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}