20 de julio de 2026

Vulnerabilidad crítica en NGINX puede causar fallos y permitir ejecución remota de código

Vulnerabilidad crítica en NGINX puede causar fallos y permitir ejecución remota de código

Recientemente, se ha descubierto una vulnerabilidad crítica en NGINX, un popular servidor web, que puede ser explotada por atacantes para provocar fallos en el sistema y, en algunos casos, permitir la ejecución remota de código (ejecución de instrucciones maliciosas desde otro dispositivo). Esta falla, identificada como CVE-2026-42533, fue descubierta por más de una docena de investigadores y afecta a múltiples versiones de NGINX, lo que la convierte en una amenaza significativa para los administradores de servidores.

Cómo funciona el ataque

La vulnerabilidad reside en el motor de scripts de NGINX, que se encarga de procesar las solicitudes HTTP. Un atacante puede enviar solicitudes especialmente diseñadas que provocan un desbordamiento de búfer (buffer overflow), un tipo de error que sucede cuando se intenta almacenar más datos de los que un área de memoria puede manejar. Esto puede hacer que el sistema se bloquee o reinicie.

  • La vulnerabilidad se activa bajo una configuración específica que utiliza expresiones regulares.
  • Se estima que todos los servidores NGINX desde la versión 0.9.6 hasta la 1.31.2 son vulnerables.
  • F5, la empresa detrás de NGINX, ha evaluado la gravedad de esta falla con un puntaje de 9.2 sobre 10 en su escala de riesgo.

A quién afecta

Esta vulnerabilidad puede afectar a cualquier servidor que utilice NGINX, especialmente aquellos que no han actualizado a las versiones más recientes (1.30.4 o 1.31.3). Además, también afecta a productos como NGINX Ingress Controller y App Protect WAF, entre otros. La exposición depende de la configuración del servidor, no solo de la versión utilizada.

Qué significa esto para ti

Para los usuarios y empresas que gestionan servidores NGINX, es crucial actualizar a las versiones más recientes lo antes posible para protegerse contra esta vulnerabilidad. F5 ha proporcionado una solución temporal que consiste en cambiar ciertos mapas de expresiones regulares a capturas nombradas, pero la única solución completa es la actualización. Ignorar esta advertencia podría dejar expuestos a los servidores a ataques que podrían comprometer la seguridad de los datos y la estabilidad del servicio.

Escrito por:
Luis Carreón