Schwere 0-Day-Lücke in NGINX — auch die gepatchte Version ist betroffen

Sicherheitsforscher von NebSec haben am 21. Mai 2026 eine kritische Zero-Day-Schwachstelle in NGINX 1.31.0 öffentlich bekannt gemacht — ausgerechnet jener Version, auf die viele Administratoren erst kürzlich gewechselt waren, um die vorherige Lücke nginx-rift zu schließen. Die neue Schwachstelle trägt den Namen nginx-poolslip und erlaubt es Angreifern, ohne vorherige Authentifizierung aus der Ferne beliebigen Code auf dem betroffenen Server auszuführen. Besonders brisant: Der Exploit umgeht ASLR, eine Kernsicherheitsfunktion moderner Betriebssysteme. Ein offizieller Patch von F5/NGINX existiert zum Zeitpunkt dieser Meldung noch nicht.

NGINX betreibt schätzungsweise 30–40 % aller Webserver weltweit, darunter Reverse Proxys, Load Balancer und API-Gateways. Wer betroffen ist, lässt sich einfach prüfen: nginx -v im Terminal zeigt die installierte Version. Läuft dort 1.31.0, ist das System potenziell verwundbar. Gleiches gilt für Systeme, auf denen NGINX als Container oder via Paketmanager betrieben wird — auch dort sollte die Version geprüft werden.

Empfehlung: Bis ein offizieller Patch vorliegt, sollten NGINX-Instanzen nicht unnötig öffentlich exponiert werden. Web Application Firewall-Regeln einschalten, ASLR systemweit aktivieren (/proc/sys/kernel/randomize_va_space auf 2 setzen) und die NGINX-Konfiguration auf rewrite-, if- und set-Direktiven prüfen. F5-Sicherheitsmeldungen abonnieren, um den Patch sofort einspielen zu können.

NebSec hält die vollständigen technischen Details noch zurück und will sie erst nach Verfügbarkeit eines offiziellen Patches veröffentlichen — ein verantwortungsvolles Vorgehen, das aber auch bedeutet, dass die Lage derzeit nicht vollständig einschätzbar ist. Wer kritische Infrastruktur auf NGINX betreibt, sollte die Lage ernst nehmen und kurzfristig Alternativen wie Cloudflare Pingora evaluieren. Originalartikel auf Cyber Security News

Related Posts

Schwere Sicherheitslücke im Apache Webserver ermöglicht Systemabsturz und Codeausführung

Die Apache Software Foundation hat ein Update für ihren weit verbreiteten HTTP Server veröffentlicht, das eine kritische Schwachstelle schließt. CVE-2026-23918 (CVSS 8.8) betrifft ausschließlich Apache HTTP Server 2.4.66 mit aktiviertem HTTP/2-Modul (mod_http2). Ein Angreifer kann mit nur zwei Netzwerkpaketen, ohne Authentifizierung, den Serverprozess zum Absturz bringen (Denial of Service). Unter bestimmten Systemkonfigurationen – konkret wenn der APR-mmap-Allocator aktiv ist, was auf Debian, Ubuntu und im offiziellen Docker-Image standardmäßig der Fall ist – ist sogar die Ausführung von beliebigem Code nachweislich möglich. Forscher haben einen funktionierenden Exploit demonstriert. Der klassische prefork-Modus ist nicht betroffen; wer jedoch worker oder event als MPM einsetzt, ist verwundbar.

Read More

Axios-Schwachstelle CVE-2026-40175: Header-Injection als Einfallstor in Cloud-Infrastrukturen

Wer die JavaScript-Bibliothek Axios in Node.js-Anwendungen einsetzt, sollte diese Meldung aufmerksam lesen. In allen Versionen von 0.x bis 1.x vor den Patches 0.31.0 bzw. 1.15.0 fehlt eine grundlegende Prüfung: Header-Werte werden nicht auf CRLF-Zeichen (\r\n) geprüft, bevor sie an den Socket übergeben werden. Das klingt zunächst technisch und harmlos – hat aber weitreichende Konsequenzen.

Read More

CVE-2026-30893 – Kritische Lücke in Wazuh erlaubt Codeausführung über Cluster-Sync

Wer Wazuh als SIEM- oder Monitoring-Plattform im Cluster-Betrieb einsetzt, sollte umgehend handeln. In der Funktion decompress_files() werden Dateipfade aus empfangenen Sync-Archiven ungefiltert an os.path.join() übergeben – ein klassischer Path-Traversal-Fehler. Ein authentifizierter Cluster-Peer kann dadurch Dateien an beliebige Stellen im Dateisystem schreiben, etwa Python-Module überschreiben, die Wazuh selbst lädt, und so Code im Kontext des Wazuh-Dienstes ausführen. In Docker-Umgebungen, wo der Daemon häufig als root läuft, ist eine vollständige Systemkompromittierung möglich – inklusive Cron-Jobs, SSH-Keys und mehr. Ein funktionierender Proof-of-Concept ist öffentlich verfügbar, was die Dringlichkeit weiter erhöht.

Read More