Ad

CVE-2026-60065

MEDIUM CVSS 4.0: 6,3 EPSS 0.45%
Обновлено 10 августа 2026
F5
Параметр Значение
CVSS 6,3 (MEDIUM)
Уязвимые версии 1.3.0 — r36
Устранено в версии 2.6.7
Тип уязвимости CWE-125 (Чтение за пределами буфера)
Поставщик F5
Публичный эксплойт Нет

Когда NGINX Plus настроен на использование модуля фильтра телеметрии очереди сообщений (MQTT) (ngx_stream_mqtt_filter_module), неаутентифицированные злоумышленники могут отправлять запросы с условиями, находящимися вне контроля злоумышленника, чтобы вызвать перечитку буфера кучи в рабочем процессе NGINX, что приведет к перезапуску. Влияние: Эта уязвимость может позволить удаленным злоумышленникам, не прошедшим проверку подлинности, иметь ограниченный контроль над перезапуском рабочего процесса NGINX. Нет воздействия плоскости управления; это проблема только плоскости данных.

Примечание. Версии программного обеспечения, для которых завершена техническая поддержка (EoTS), не оцениваются.

Показать оригинальное описание (EN)

When NGINX Plus is configured to use the Message Queuing Telemetry Transport (MQTT) filter module (ngx_stream_mqtt_filter_module), unauthenticated attackers can send requests with conditions beyond the attacker's control to cause a heap buffer over-read in the NGINX worker process, leading to a restart. Impact: This vulnerability may allow remote unauthenticated attackers to have limited control to restart the NGINX worker process. There is no control plane exposure; this is a data plane issue only. Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Уязвимые продукты 19

Конфигурация От (включительно) До (исключительно)
F5 Nginx_Gateway_Fabric
cpe:2.3:a:f5:nginx_gateway_fabric:*:*:*:*:*:*:*:*
1.3.0 <= 1.6.2
F5 Nginx_Gateway_Fabric
cpe:2.3:a:f5:nginx_gateway_fabric:*:*:*:*:*:*:*:*
2.0.0 2.6.7
F5 Nginx_Ingress_Controller
cpe:2.3:a:f5:nginx_ingress_controller:*:*:*:*:continuous_releases:*:*:*
3.5.0 <= 3.7.2
F5 Nginx_Ingress_Controller
cpe:2.3:a:f5:nginx_ingress_controller:*:*:*:*:continuous_releases:*:*:*
5.0.0 5.5.3
F5 Nginx_Ingress_Controller
cpe:2.3:a:f5:nginx_ingress_controller:*:*:*:*:long-term_support:*:*:*
2026-lts-r1 2026-lts-r4
F5 Nginx_Ingress_Controller
cpe:2.3:a:f5:nginx_ingress_controller:4.0.0:*:*:*:continuous_releases:*:*:*
— —
F5 Nginx_Ingress_Controller
cpe:2.3:a:f5:nginx_ingress_controller:4.0.1:*:*:*:continuous_releases:*:*:*
— —
F5 Nginx_Plus
cpe:2.3:a:f5:nginx_plus:*:*:*:*:*:*:*:*
37.0.0.1 37.0.3.1
F5 Nginx_Plus
cpe:2.3:a:f5:nginx_plus:*:*:*:*:*:*:*:*
r33 r36
F5 Nginx_Plus
cpe:2.3:a:f5:nginx_plus:r36:-:*:*:*:*:*:*
— —
F5 Nginx_Plus
cpe:2.3:a:f5:nginx_plus:r36:p1:*:*:*:*:*:*
— —
F5 Nginx_Plus
cpe:2.3:a:f5:nginx_plus:r36:p2:*:*:*:*:*:*
— —
F5 Nginx_Plus
cpe:2.3:a:f5:nginx_plus:r36:p3:*:*:*:*:*:*
— —
F5 Nginx_Plus
cpe:2.3:a:f5:nginx_plus:r36:p4:*:*:*:*:*:*
— —
F5 Nginx_Plus
cpe:2.3:a:f5:nginx_plus:r36:p5:*:*:*:*:*:*
— —
F5 Nginx_Plus
cpe:2.3:a:f5:nginx_plus:r36:p6:*:*:*:*:*:*
— —
F5 Waf
cpe:2.3:a:f5:waf:*:*:*:*:*:nginx:*:*
4.11.0 <= 4.16.0
F5 Waf
cpe:2.3:a:f5:waf:*:*:*:*:*:nginx:*:*
5.2.0 <= 5.8.0
F5 Waf
cpe:2.3:a:f5:waf:*:*:*:*:*:nginx:*:*
5.9.0 5.13.4