15 июля 2026 года вышел nginx 1.31.3 с патчем для CVE-2026-42533 — переполнения буфера в ngx_http_map_module, срабатывающего при regex-совпадениях в директиве map. Проблема практической проверки в реальной инфраструктуре редко сводится к одному файлу — обычно это десяток серверов с похожими, но не идентичными конфигами.
Как выглядит потенциально уязвимая конструкция
map $http_origin $cors_origin {
~^https://.*\.example\.com$ 1;
default 0;
}
Символ тильды перед паттерном означает regex-совпадение — именно такие условия внутри map и попадают под уязвимость, в отличие от простых строковых значений без тильды.
Почему проверка одного файла не решает задачу для инфраструктуры
Один сервер может быть уже пропатчен, а соседний с похожим, но не идентичным конфигом — нет, особенно если серверы разворачивались в разное время или обновлялись не синхронно. Ручная проверка каждого файла по отдельности не масштабируется на инфраструктуру из десятка машин.
| Подход | Время на 10 серверов | Риск пропустить |
|---|---|---|
| Ручная проверка каждого файла | Долго, монотонно | Высокий, легко упустить один файл |
| Пакетная проверка сразу всех | Быстро | Низкий, видна сводная картина |
Практический порядок действий
Сначала соберите конфиги со всех серверов парка в один текст, разделяя пустой строкой. Прогоните через пакетный аудитор, чтобы увидеть сводную таблицу — сколько файлов вообще содержат regex-совпадения в map. Для помеченных файлов проверьте реальную версию nginx через nginx -v на соответствующем сервере, и только после этого решайте про приоритет обновления.
Важная оговорка
Инструмент не сканирует ваш реальный сервер и не проверяет версию nginx напрямую — это чисто текстовый анализ содержимого конфига, который вы вставляете сами. Найденное regex-совпадение — сигнал для дальнейшей проверки версии, а не окончательный вердикт об уязвимости.
Как проверить весь парк за один проход
Nginx CVE-2026-42533 Multi-File Config Auditor принимает несколько блоков map сразу и выдаёт сводную таблицу по каждому файлу — вместо того чтобы прогонять одиночный чекер по кругу для каждого сервера отдельно.
Итоговый чеклист
Тильда перед паттерном в map — признак regex-совпадения, именно такие условия потенциально затронуты CVE-2026-42533.
Пакетная проверка сводит время аудита инфраструктуры из нескольких серверов к одному проходу вместо ручной проверки каждого файла по отдельности.
Найденное совпадение — повод проверить реальную версию nginx на конкретном сервере, а не автоматическое подтверждение уязвимости.