Ad

CVE-2026-60005

HIGH CVSS 4.0: 8,8 EPSS 0.71%
Обновлено 15 июля 2026
Nginx
Параметр Значение
CVSS 8,8 (HIGH)
Тип уязвимости CWE-908 (Использование неинициализированного ресурса)
Поставщик Nginx
Публичный эксплойт Нет

NGINX Plus и NGINX Open Source имеют уязвимость в модуле ngx_http_slice_module. Когда настроены директива среза и захват безымянных регулярных выражений или когда происходит фоновое обновление кэша, злоумышленники, не прошедшие проверку подлинности, могут отправлять запросы, которые могут вызвать неинициализированный доступ к памяти в рабочем процессе NGINX, что приведет к ограниченному раскрытию памяти или перезапуску. Влияние: Эта уязвимость может позволить удаленным злоумышленникам, не прошедшим проверку подлинности, иметь ограниченный контроль над раскрытием содержимого памяти или перезапуском рабочего процесса NGINX.

Нет воздействия плоскости управления; это проблема только плоскости данных. Примечание. Модуль ngx_http_slice_module не включен по умолчанию; он включается с помощью параметра конфигурации --with-http_slice_module.

Примечание. Версии программного обеспечения, для которых завершена техническая поддержка (EoTS), не оцениваются.

Показать оригинальное описание (EN)

NGINX Plus and NGINX Open Source have a vulnerability in the ngx_http_slice_module module. When the slice directive and unnamed regex captures are configured or when a background cache update happens, unauthenticated attackers can send requests that may cause uninitialized memory access in the NGINX worker process, leading to limited disclosure of memory or a restart. Impact: This vulnerability may allow remote, unauthenticated attackers to have limited control to disclose memory contents or restart the NGINX worker process. There is no control plane exposure; this is a data plane issue only. Note: The ngx_http_slice_module module is not enabled by default; it's enabled with the --with-http_slice_module configuration parameter. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0