La compañía de ciberseguridad F5 ha lanzado parches de seguridad fuera de banda para solucionar múltiples vulnerabilidades en el servidor web NGINX, incluyendo dos fallos de gravedad crítica que podrían permitir a atacantes ejecutar código en sistemas vulnerables.

Las dos vulnerabilidades críticas se encontraron en ngx_http_v3_module (CVE-2026-42530) y en ngx_http_proxy_v2_module junto con ngx_http_grpc_module (CVE-2026-42055). Pueden ser explotadas por atacantes remotos no autenticados para desencadenar un ataque de denegación de servicio (DoS) o ejecución de código en sistemas NGINX con configuraciones no predeterminadas.

La explotación exitosa provoca un use-after-free o un desbordamiento de búfer basado en montón en el proceso worker de NGINX, lo que lleva a un reinicio. En ambos casos, también pueden ejecutar código en sistemas con ASLR deshabilitado o cuando el atacante puede eludir ASLR.

F5 ha lanzado correcciones de seguridad para múltiples productos de software NGINX afectados por estas vulnerabilidades, incluyendo NGINX Plus, NGINX Open Source, NGINX Gateway Fabric y NGINX Instance Manager.

Los administradores que no puedan instalar las actualizaciones de seguridad de inmediato pueden mitigar CVE-2026-42530 deshabilitando HTTP/3 (eliminando quic de todas las directivas listen) y CVE-2026-42055 eliminando la directiva ignore_invalid_headers off de la configuración y reduciendo el tamaño de la directiva large_client_header_buffers por debajo de 2 megabytes.

La empresa también solucionó dos fallos de seguridad de alta gravedad en NGINX Gateway Fabric, registrados como CVE-2026-11311 y CVE-2026-50107, que pueden ser explotados por atacantes autenticados para inyectar directivas de configuración arbitrarias en NGINX.

Aunque F5 no ha señalado que estos problemas de seguridad estén siendo explotados en ataques, las vulnerabilidades de F5 han sido frecuentemente explotadas tanto por grupos de ciberdelincuencia como por grupos patrocinados por estados en los últimos años.

Por ejemplo, los hackers han atacado fallos de seguridad en productos de F5 para infiltrarse en redes corporativas, implementar malware de borrado de datos, mapear servidores internos, secuestrar dispositivos y robar documentos sensibles de víctimas en todo el mundo.

F5 también reveló en octubre que atacantes patrocinados por estados violaron sus sistemas en agosto de 2025 y robaron vulnerabilidades de seguridad BIG-IP y código fuente no divulgados.

Durante los últimos años, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE.UU. (CISA) ha señalado siete vulnerabilidades de F5 como explotadas activamente, cuatro de ellas en ataques de ransomware.

image
image
article image
article image