CVE-2026-27651

HIGH CVSS 4.0: 8,7 EPSS 0.03%
Обновлено 24 марта 2026
Nginx
Параметр Значение
CVSS 8,7 (HIGH)
Тип уязвимости CWE-476 (Разыменование нулевого указателя)
Поставщик Nginx
Публичный эксплойт Нет

Если модуль ngx_mail_auth_http_module включен в NGINX Plus или NGINX Open Source, нераскрытые запросы могут привести к завершению рабочих процессов. Эта проблема может возникнуть, если (1) включена аутентификация CRAM-MD5 или APOP и (2) сервер аутентификации разрешает повторную попытку, возвращая заголовок ответа Auth-Wait. Примечание.

Версии программного обеспечения, для которых завершена техническая поддержка (EoTS), не оцениваются.

Показать оригинальное описание (EN)

When the ngx_mail_auth_http_module module is enabled on NGINX Plus or NGINX Open Source, undisclosed requests can cause worker processes to terminate. This issue may occur when (1) CRAM-MD5 or APOP authentication is enabled, and (2) the authentication server permits retry by returning the Auth-Wait response header. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0