Kritische Sicherheitslücken in nginx: Sofortiger Patch erforderlich

Im Webserver nginx wurden drei Sicherheitslücken entdeckt, darunter zwei kritische Schwachstellen, die es Angreifern ermöglichen, beliebigen Programmcode aus der Ferne auszuführen. Betroffen sind nginx-Installationen auf Linux- und Windows-Systemen.

Risikobewertung: Die Risikostufe wird als hoch eingestuft. Die beiden Remote-Code-Execution-Schwachstellen (CVE-2026-42055, CVE-2026-42530) erhalten einen CVSS-Score von 8.1. Besonders besorgniserregend: Ein Angriff ist über das Netzwerk möglich, ohne dass der Angreifer sich zuvor authentifizieren muss. Für Unternehmen, die nginx als öffentlich erreichbaren Webserver betreiben, besteht damit ein reales Angriffsrisiko.

Was ist zu tun?

  • nginx umgehend auf Version 1.30.3 (Stable-Branch) oder 1.31.2 (Mainline-Branch) aktualisieren – Patches stehen bereit.
  • Bis zur Aktualisierung den Zugriff auf nginx-Instanzen über eine Web Application Firewall (WAF) oder einen vorgelagerten Reverse-Proxy einschränken.
  • Access-Logs auf ungewöhnliche Anfragen und Anomalien überwachen.
  • Das Update sollte innerhalb von 7 Tagen eingespielt sein.

nginx ist einer der weltweit meistgenutzten Webserver und häufig direkt im Internet exponiert. Gerade in kleinen und mittelständischen Unternehmen wird er oft ohne zusätzliche Schutzschichten betrieben, was das Risiko erhöht. Die dritte Schwachstelle (CVE-2026-48142) ist ebenfalls Teil des Patches und sollte nicht gesondert bewertet werden – ein vollständiges Update adressiert alle drei Lücken gleichzeitig.


Quelle: DFN-CERT Advisory 2026-2724 · Risikostufe: HOCH · Generiert am 18.06.2026

Related Posts

FortiAuthenticator: Kritische API-Schwachstelle CVE-2026-44277 (CVSS 9.1)

FortiAuthenticator: Kritische API-Schwachstelle CVE-2026-44277 CVSS Score: 9.1 (CRITICAL) · FG-IR-26-128 · Veröffentlicht: 12. Mai 2026

Read More

Linux-Kernel: Kritische Schwachstelle ermöglicht Rechteausweitung

Im Linux-Kernel wurden mehrere Sicherheitslücken bekannt, von denen eine besonders kritisch ist: CVE-2026-31431 ermöglicht lokalen Angreifern, sich auf betroffenen Systemen Administratorrechte zu verschaffen.

Read More

SQLite-Schwachstellen ermöglichen Codeausführung auf Linux-Systemen

In der weit verbreiteten Datenbankbibliothek SQLite wurden zwei Sicherheitslücken (CVE-2026-11822, CVE-2026-11824) bekannt, die es Angreifern ermöglichen, beliebigen Programmcode auszuführen. Betroffen sind Linux-Systeme, Container-Umgebungen und Server, auf denen SQLite in einer verwundbaren Version eingesetzt wird.

Read More