Falha crítica no NGINX pode tirar o servidor do ar e está no código há 15 anos
A vulnerabilidade CVE-2026-42533 no NGINX pode permitir que um invasor remoto e não autenticado sobrecarregue um buffer, levando a uma negação de serviço (DoS) e, teoricamente, à possibilidade de execução remota de código.

A falha está presente em mais de uma década de versões do NGINX, desde março de 2011, quando foi adicionado o recurso de expressões regulares na diretiva 'map'. É por isso que a lista de versões afetadas é enorme: 0.9.6 a 1.30.3, todas até 1.31.2, R33 a R36, e 37.0.0.1 a 37.0.0.2 (dependendo de qual série você usa). Produtos derivados, como NGINX Ingress Controller, Gateway Fabric, App Protect WAF e Instance Manager, também podem estar vulneráveis.
As versões com a correção são: 1.30.4, 1.31.3, R36 Patch 7 e 37.0.3.1.
Mas atenção: como a falha é dependente da configuração, é possível que um servidor que roda uma versão afetada não esteja exposto à vulnerabilidade (o que não é razão para adiar a correção, naturalmente).
Referência: CVE-2026-42533: 15-Year-Old NGINX RCE Vulnerability Explained | The CyberSec Guru












