F5 · Nginx Open Source · CVE-2026-9256
**Nome do Software Vulnerável e Versões Afetadas**
NGINX Plus versões anteriores a 1.31.1
NGINX Open Source versões 0.1.17 até 1.31.0
**Description**
Uma falha no módulo `ngx http rewrite module` ocorre quando uma diretiva de reescrita utiliza um padrão de regex com capturas de Expressões Regulares Compatíveis com Perl (PCRE) distintas e sobrepostas, e uma string de substituição que referencia múltiplas capturas em um contexto de redirecionamento ou argumentos. Um invasor remoto não autenticado pode explorar isso enviando requisições HTTP especialmente formuladas, resultando em um estouro de buffer de heap no processo worker do NGINX. Isso pode causar a negação de serviço ao forçar a reinicialização do processo ou permitir a execução de código arbitrário em sistemas onde a Randomização do Layout do Espaço de Endereçamento (ASLR) esteja desativada ou seja contornada. ASLR é uma técnica de segurança que organiza aleatoriamente as posições do espaço de endereçamento de áreas de dados importantes de um processo para dificultar a exploração.
**Recommendations**
Atualize o NGINX Plus para a versão 1.31.1.
Atualize o NGINX Open Source para a versão 1.31.1 ou 1.30.2.
Como mitigação temporária, evite usar diretivas de reescrita com capturas PCRE sobrepostas em contextos de redirecionamento ou argumentos.