Ad

CVE-2026-60065

MEDIUM CVSS 4.0: 6,3 EPSS 0.27%
Обновлено 15 июля 2026
Nginx
Параметр Значение
CVSS 6,3 (MEDIUM)
Тип уязвимости CWE-125 (Чтение за пределами буфера)
Поставщик Nginx
Публичный эксплойт Нет

Когда NGINX Plus настроен на использование модуля фильтра телеметрии очереди сообщений (MQTT) (ngx_stream_mqtt_filter_module), неаутентифицированные злоумышленники могут отправлять запросы с условиями, находящимися вне контроля злоумышленника, чтобы вызвать перечитку буфера кучи в рабочем процессе NGINX, что приведет к перезапуску. Влияние: Эта уязвимость может позволить удаленным злоумышленникам, не прошедшим проверку подлинности, иметь ограниченный контроль над перезапуском рабочего процесса NGINX. Нет воздействия плоскости управления; это проблема только плоскости данных.

Примечание. Версии программного обеспечения, для которых завершена техническая поддержка (EoTS), не оцениваются.

Показать оригинальное описание (EN)

When NGINX Plus is configured to use the Message Queuing Telemetry Transport (MQTT) filter module (ngx_stream_mqtt_filter_module), unauthenticated attackers can send requests with conditions beyond the attacker's control to cause a heap buffer over-read in the NGINX worker process, leading to a restart. Impact: This vulnerability may allow remote unauthenticated attackers to have limited control to restart the NGINX worker process. There is no control plane exposure; this is a data plane issue only. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0