~/guides/nginx-cve-2026-42533-fleet-audit

Nginx

CVE-2026-42533 в nginx map: как быстро проверить парк из десятка серверов, а не один конфиг

Практический подход к пакетному аудиту множества nginx-конфигов на уязвимую regex-конструкцию в директиве map.

15 июля 2026 года вышел nginx 1.31.3 с патчем для CVE-2026-42533 — переполнения буфера в ngx_http_map_module, срабатывающего при regex-совпадениях в директиве map. Проблема практической проверки в реальной инфраструктуре редко сводится к одному файлу — обычно это десяток серверов с похожими, но не идентичными конфигами.

Как выглядит потенциально уязвимая конструкция

map $http_origin $cors_origin {
    ~^https://.*\.example\.com$ 1;
    default 0;
}

Символ тильды перед паттерном означает regex-совпадение — именно такие условия внутри map и попадают под уязвимость, в отличие от простых строковых значений без тильды.

Почему проверка одного файла не решает задачу для инфраструктуры

Один сервер может быть уже пропатчен, а соседний с похожим, но не идентичным конфигом — нет, особенно если серверы разворачивались в разное время или обновлялись не синхронно. Ручная проверка каждого файла по отдельности не масштабируется на инфраструктуру из десятка машин.

Подход Время на 10 серверов Риск пропустить
Ручная проверка каждого файла Долго, монотонно Высокий, легко упустить один файл
Пакетная проверка сразу всех Быстро Низкий, видна сводная картина

Практический порядок действий

Сначала соберите конфиги со всех серверов парка в один текст, разделяя пустой строкой. Прогоните через пакетный аудитор, чтобы увидеть сводную таблицу — сколько файлов вообще содержат regex-совпадения в map. Для помеченных файлов проверьте реальную версию nginx через nginx -v на соответствующем сервере, и только после этого решайте про приоритет обновления.

Важная оговорка

Инструмент не сканирует ваш реальный сервер и не проверяет версию nginx напрямую — это чисто текстовый анализ содержимого конфига, который вы вставляете сами. Найденное regex-совпадение — сигнал для дальнейшей проверки версии, а не окончательный вердикт об уязвимости.

Как проверить весь парк за один проход

Nginx CVE-2026-42533 Multi-File Config Auditor принимает несколько блоков map сразу и выдаёт сводную таблицу по каждому файлу — вместо того чтобы прогонять одиночный чекер по кругу для каждого сервера отдельно.

Итоговый чеклист

Тильда перед паттерном в map — признак regex-совпадения, именно такие условия потенциально затронуты CVE-2026-42533.

Пакетная проверка сводит время аудита инфраструктуры из нескольких серверов к одному проходу вместо ручной проверки каждого файла по отдельности.

Найденное совпадение — повод проверить реальную версию nginx на конкретном сервере, а не автоматическое подтверждение уязвимости.