CVE-2026-40701
ŚredniCzym jest CVE-2026-40701?
NGINX Plus i NGINX Open Source mają lukę w module ngx_http_ssl_module , gdy dyrektywa ssl_verify_client jest ustawiona na „włączoną” lub „opcjonalną”, a dyrektywa ssl_ocsp jest ustawiona na „włączoną” lub parametry liścia są skonfigurowane za pomocą mechanizmu rozpoznawania nazw. Dzięki tej konfiguracji nieuwierzytelniony atakujący może wysyłać żądania wraz z warunkami od niego niezależnymi, co może spowodować błąd związany z użyciem sterty po zwolnieniu w procesie roboczym NGINX. Luka ta może skutkować ograniczoną modyfikacją danych lub ponownym uruchomieniem procesu roboczego NGINX. Uwaga: Wersje oprogramowania, które osiągnęły koniec Technica
CVSS Vector Breakdown
CVSS 3.1Exploitable remotely over the network without requiring access to the local system.
Exploit requires specific conditions, timing, or configuration to succeed.
No authentication required. Any anonymous user can exploit this vulnerability.
No user interaction required. Exploit runs without any victim action.
Exploiting the vulnerability only affects the vulnerable component itself.
Some sensitive information is disclosed, but attacker has limited access.
No integrity impact. Data cannot be modified.
Reduced performance or intermittent outages, but service remains available.
FAQ
CVE-2026-40701 ma wynik CVSS 4.8/10, oceniony jako Medium. Przejrzyj listę produktów, których dotyczy problem, i zastosuj poprawki dostawcy.
CVSS (Common Vulnerability Scoring System) ocenia powagę podatności od 0,0 do 10,0. CVE-2026-40701 uzyskuje 4.8/10 (Medium). Wyniki od 9,0–10,0 są Krytyczne, 7,0–8,9 Wysokie, 4,0–6,9 Średnie i poniżej 4,0 Niskie.
Lista urządzeń potwierdzonych jako dotknięte przez CVE-2026-40701 jest pokazana w sekcji "Dotknięte urządzenia" powyżej. Porównaj swoją wersję firmware z poradnikiem bezpieczeństwa dostawcy i zastosuj najnowszą łatkę.
Zastosuj najnowszą aktualizację firmware lub oprogramowania od dostawcy. Sprawdź sekcję Referencje powyżej, aby uzyskać oficjalne porady i notatki dotyczące poprawek. Jeśli żadna łatka nie jest dostępna, rozważ wyłączenie dotkniętej funkcji lub izolację urządzenia od niezaufanych sieci.