Nginx

Nginx Map Regex Security Checker

Найти в блоке map совпадения по regex, потенциально уязвимые к CVE-2026-42533.

Как это работает

15 июля 2026 года вышел nginx 1.31.3 с патчем для CVE-2026-42533 — переполнения буфера в ngx_http_map_module, которое срабатывает именно при использовании regex-совпадений внутри директивы map, если переменная map потом попадает в строковое выражение после захваченной группы. Звучит специфично, но именно такая конструкция встречается в конфигах сплошь и рядом, особенно там, где map используется для маршрутизации по домену или User-Agent.

Nginx Map Regex Security Checker online не лезет в ваш реальный сервер и не сканирует порты — он просто разбирает текст вставленного блока map, ищет ключи, начинающиеся с ~ или ~* (то есть regex-совпадения), и предупреждает, если такие есть, вместе с напоминанием проверить версию nginx через nginx -v перед тем, как со спокойной душой продолжать спать по ночам.

Это не замена реальному обновлению сервера, а быстрый способ понять на берегу, есть ли у вас вообще потенциально уязвимая конструкция в конфиге, прежде чем лезть смотреть CVE-бюллетени в поисках ответа на простой вопрос "а меня это вообще касается". Разбор происходит локально в браузере, содержимое конфига никуда не улетает.

Частые вопросы

Что конкретно уязвимо в CVE-2026-42533?

Переполнение буфера в обработчике directive map при regex-совпадении, если переменная map используется в строковом выражении после захваченной группы с этим же совпадением, патч вышел в nginx 1.31.3 от 15 июля 2026 года.

Проверяет ли инструмент версию моего реального сервера?

Нет, это чисто текстовый анализ вставленного блока map, версию установленного nginx нужно проверить отдельно командой nginx -v на самом сервере.

Что если в моём map нет ни одного regex-ключа?

Тогда инструмент покажет, что потенциально уязвимых конструкций не найдено, но это не отменяет необходимости обновиться до 1.31.3, если версия старая — уязвимость затрагивает модуль в целом, а не только конкретные ваши блоки map.

Достаточно ли убрать regex из map, чтобы не обновляться?

Как временная мера на несколько часов — возможно, но это не замена патчу, официальная рекомендация F5 однозначна: обновляться до пропатченной версии, а не выкручиваться обходными путями в конфиге.