CVE-2026-1642

HIGH CVSS 4.0: 8,2 EPSS 0.01%
Обновлено 5 февраля 2026
Nginx
Параметр Значение
CVSS 8,2 (HIGH)
Тип уязвимости CWE-349
Поставщик Nginx
Публичный эксплойт Нет

Уязвимость существует в NGINX OSS и NGINX Plus, если они настроены на проксирование вышестоящих серверов Transport Layer Security (TLS). Злоумышленник, занимающий позицию «человек посередине» (MITM) на стороне вышестоящего сервера, наряду с условиями, находящимися вне контроля злоумышленника, может иметь возможность внедрить простые текстовые данные в ответ от вышестоящего прокси-сервера. Примечание.

Версии программного обеспечения, для которых завершена техническая поддержка (EoTS), не оцениваются.

Показать оригинальное описание (EN)

A vulnerability exists in NGINX OSS and NGINX Plus when configured to proxy to upstream Transport Layer Security (TLS) servers. An attacker with a man-in-the-middle (MITM) position on the upstream server side—along with conditions beyond the attacker's control—may be able to inject plain text data into the response from an upstream proxied server.  Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)