Kritische Sicherheitslücken in nginx: Sofortiger Patch erforderlich

Im Webserver nginx wurden drei Sicherheitslücken entdeckt, darunter zwei kritische Schwachstellen, die es Angreifern ermöglichen, beliebigen Programmcode aus der Ferne auszuführen. Betroffen sind nginx-Installationen auf Linux- und Windows-Systemen.

Risikobewertung: Die Risikostufe wird als hoch eingestuft. Die beiden Remote-Code-Execution-Schwachstellen (CVE-2026-42055, CVE-2026-42530) erhalten einen CVSS-Score von 8.1. Besonders besorgniserregend: Ein Angriff ist über das Netzwerk möglich, ohne dass der Angreifer sich zuvor authentifizieren muss. Für Unternehmen, die nginx als öffentlich erreichbaren Webserver betreiben, besteht damit ein reales Angriffsrisiko.

Was ist zu tun?

  • nginx umgehend auf Version 1.30.3 (Stable-Branch) oder 1.31.2 (Mainline-Branch) aktualisieren – Patches stehen bereit.
  • Bis zur Aktualisierung den Zugriff auf nginx-Instanzen über eine Web Application Firewall (WAF) oder einen vorgelagerten Reverse-Proxy einschränken.
  • Access-Logs auf ungewöhnliche Anfragen und Anomalien überwachen.
  • Das Update sollte innerhalb von 7 Tagen eingespielt sein.

nginx ist einer der weltweit meistgenutzten Webserver und häufig direkt im Internet exponiert. Gerade in kleinen und mittelständischen Unternehmen wird er oft ohne zusätzliche Schutzschichten betrieben, was das Risiko erhöht. Die dritte Schwachstelle (CVE-2026-48142) ist ebenfalls Teil des Patches und sollte nicht gesondert bewertet werden – ein vollständiges Update adressiert alle drei Lücken gleichzeitig.


Quelle: DFN-CERT Advisory 2026-2724 · Risikostufe: HOCH · Generiert am 18.06.2026

Related Posts

Red Hat OpenShift: Zwei Schwachstellen mit begrenzter Relevanz für KMU

Red Hat hat zwei Sicherheitslücken in der OpenShift Container Platform gemeldet (Advisory DFN-CERT 2026-2736), die unter anderem das Ausspähen von Informationen ermöglichen. Betroffen sind Komponenten aus den Bereichen Netzwerkvirtualisierung und Linux.

Read More

Linux-Kernel: Kritische Schwachstelle ermöglicht Rechteausweitung

Im Linux-Kernel wurden mehrere Sicherheitslücken bekannt, von denen eine besonders kritisch ist: CVE-2026-31431 ermöglicht lokalen Angreifern, sich auf betroffenen Systemen Administratorrechte zu verschaffen.

Read More

Ruby-Schwachstelle ermöglicht Remote-Code-Execution auf Linux-Systemen

In der Programmiersprache Ruby wurde eine Sicherheitslücke (CVE-2026-41316) entdeckt, die es Angreifern unter bestimmten Bedingungen ermöglicht, beliebigen Programmcode aus der Ferne auszuführen. Betroffen sind Linux-Systeme, auf denen Ruby eingesetzt wird.

Read More