17 czerwca 2026 roku firma F5 opublikowała poza cyklem (out‑of‑band) advisory bezpieczeństwa K000161614, które dotyczy wielu podatności w produktach opartych na NGINX. Tego typu komunikaty publikowane są w trybie pilnym, co oznacza podwyższony poziom zagrożenia dla środowisk produkcyjnych.
Podatności obejmują szeroką grupę rozwiązań, takich jak NGINX Open Source, NGINX Plus, NGINX Gateway Fabric, Ingress Controller, Instance Manager oraz komponenty bezpieczeństwa (WAF, DoS). Są to technologie powszechnie wykorzystywane w nowoczesnych aplikacjach webowych, chmurze oraz środowiskach kontenerowych (np. Kubernetes), co sprawia, że potencjalny wpływ podatności jest bardzo szeroki.
Większość wykrytych luk została sklasyfikowana jako wysokiego ryzyka (high severity), a ich oceny CVSS sięgają nawet 9.2, czyli poziomu krytycznego. Podatności te mogą prowadzić do poważnych konsekwencji, takich jak zdalne wykonanie kodu (RCE), ataki typu denial‑of‑service (DoS) oraz zakłócenie działania usług i routingu ruchu sieciowego.
Szczególnie istotne jest to, że podatności dotyczą mechanizmów obsługi ruchu sieciowego, takich jak HTTP/2, HTTP/3 (QUIC) oraz gRPC. Są to kluczowe technologie wykorzystywane przez współczesne systemy wysokiej wydajności, dlatego ich kompromitacja może bezpośrednio wpłynąć na dostępność i bezpieczeństwo aplikacji internetowych.
F5 podkreśla konieczność natychmiastowego wdrożenia poprawek oraz aktualizacji systemów do bezpiecznych wersji. W sytuacjach, gdy poprawki nie są jeszcze dostępne, zalecane jest stosowanie środków tymczasowych, takich jak ograniczenie dostępu, zmiana konfiguracji lub wyłączenie podatnych modułów. Najbardziej narażone są systemy dostępne bezpośrednio z internetu.
Podsumowując, omawiane advisory pokazuje, jak krytyczne znaczenie mają komponenty infrastruktury webowej oraz jak ważna jest szybka reakcja na nowe zagrożenia.
Najważniejsze podatności
CVE-2026-42530 (NGINX HTTP/3 – QUIC)
Jedna z najgroźniejszych podatności dotyczy modułu HTTP/3 w NGINX. Wykorzystuje błąd typu use-after-free, który może zostać wywołany przez specjalnie spreparowany ruch sieciowy, prowadząc do awarii procesów (DoS). W określonych warunkach możliwe jest także zdalne wykonanie kodu, co znacząco zwiększa poziom zagrożenia.
CVE-2026-42055 (NGINX proxy / gRPC)
Podatność związana z obsługą protokołów HTTP/2 oraz gRPC w komunikacji proxy. Złośliwe żądania mogą powodować błędy w zarządzaniu pamięcią, co skutkuje awariami usług lub potencjalnie umożliwia wykonanie kodu. Jest szczególnie niebezpieczna w architekturach mikroserwisowych.
CVE-2026-11311 (NGINX Gateway Fabric)
Luka wysokiego ryzyka w komponencie Gateway Fabric, wykorzystywanym m.in. w środowiskach Kubernetes. Może prowadzić do niestabilności routingu oraz zakłóceń działania usług, co wpływa na dostępność systemów.
CVE-2026-50107 (NGINX Gateway Fabric – injection)
Podatność typu injection, która umożliwia wstrzyknięcie złośliwych elementów konfiguracyjnych do NGINX. Atakujący z odpowiednimi uprawnieniami może zmodyfikować zachowanie serwera, uzyskać dostęp do danych lub wpłynąć na sposób obsługi ruchu sieciowego.
CVE-2026-48142 (NGINX charset module)
Podatność średniego poziomu związana z przetwarzaniem znaków (charset). Może prowadzić do nieprawidłowego działania aplikacji lub spadku stabilności usług, szczególnie w specyficznych scenariuszach.