nginx: Kritische Sicherheitslücken erfordern sofortige Updates

Für den weit verbreiteten Webserver nginx wurden mehrere Sicherheitslücken bekannt, die es Angreifern ermöglichen, beliebigen Code auszuführen. Das Bundesamt für Informationssicherheit (BSI) hat die Schwachstellen unter der Advisory-ID DFN-CERT 2026-3019 registriert.

Risikobewertung: Die kritischste Lücke (CVE-2026-42055, CVSS 8.1) ermöglicht Remote Code Execution ohne vorherige Authentifizierung. Dies stellt ein hohes Risiko dar, da nginx häufig als zentrale Komponente in der IT-Infrastruktur eingesetzt wird. Eine zweite Schwachstelle (CVE-2026-48142) kann zu Denial-of-Service-Angriffen führen.

Was ist zu tun?

  • Inventarisieren Sie alle nginx-Installationen in Ihrer Infrastruktur und prüfen Sie die Versionsnummern
  • Aktualisieren Sie betroffene Systeme auf die gepatchten Versionen innerhalb von 7 Tagen
  • Während des Update-Prozesses: Verschärfen Sie WAF-Regeln (Web Application Firewall) und erhöhen Sie das Monitoring
  • Priorisieren Sie öffentlich erreichbare nginx-Instanzen

Die hohe Exploitabilität und die zentrale Rolle von nginx machen schnelles Handeln notwendig. Kontaktieren Sie Ihren Systemadministrator oder IT-Dienstleister zur Koordination der Updates.


Quelle: DFN-CERT Advisory 2026-3019 · Risikostufe: HOCH · Generiert am 02.07.2026

Related Posts

Kritische Linux-Kernel-Lücken: Sofortige Updates erforderlich

Das Linux-Kernel-Team hat mehrere kritische Sicherheitslücken behoben, die es Angreifern ermöglichen, beliebigen Code ohne Authentifizierung auszuführen. Betroffen sind weit verbreitete Distributionen wie SLES 15, Ubuntu 22.04/24.04 und Debian 12/13.

Read More

Ruby: Zwei Sicherheitslücken ermöglichen Umgehung von Schutzmaßnahmen

Für die Programmiersprache Ruby wurden zwei neue Schwachstellen bekannt, die es Angreifern ermöglichen, Sicherheitsvorkehrungen zu umgehen. Die Lücken (CVE-2026-42246 und CVE-2026-42258) sind Gegenstand eines aktuellen Sicherheitsadvisory des DFN-CERT.

Read More

MariaDB: Kritische Sicherheitslücke ermöglicht Remote Code Execution

Eine kritische Sicherheitslücke in MariaDB (CVE-2026-49261) ermöglicht es Angreifern, beliebigen Code auf betroffenen Systemen auszuführen – ohne vorherige Authentifizierung. Die Schwachstelle wird mit der höchsten Risikostufe (CVSS 10.0) bewertet.

Read More