F5 corrige dos vulnerabilidades críticas de ejecución remota en NGINX

Las fallas CVE-2026-42530 (HTTP/3) y CVE-2026-42055 (HTTP/2/gRPC), ambas con CVSS 9.2, permiten ejecución remota de código sin autenticación. F5 publicó parches fuera de ciclo.

F5 publicó una notificación fuera de ciclo para corregir dos vulnerabilidades críticas en NGINX, uno de los servidores web y proxys inversos más usados de internet. Ambas fallas alcanzan una puntuación CVSS de 9.2 y permiten a un atacante remoto no autenticado ejecutar código en el sistema afectado.

La primera, CVE-2026-42530, es una vulnerabilidad de tipo use-after-free en el módulo ngx_http_v3_module. Se activa cuando NGINX usa el módulo QUIC de HTTP/3 y un atacante reabre un flujo del codificador QPACK mediante una sesión HTTP/3 diseñada de forma maliciosa.

La segunda, CVE-2026-42055, es un desbordamiento de búfer en el heap dentro de los módulos ngx_http_proxy_v2_module y ngx_http_grpc_module. Afecta configuraciones que usan proxy_http_version 2 o directivas grpc_pass para proxy de tráfico HTTP/2 bajo condiciones específicas de cabeceras y búferes.

Las correcciones llegaron en NGINX Open Source 1.31.2 y 1.30.3, además de las versiones recientes de NGINX Plus. La recomendación de F5 es aplicar los parches de inmediato: en incidentes previos de severidad similar, la explotación activa comenzó pocos días después de la divulgación.

Para los equipos de infraestructura en la región, el mensaje desde Tabuga Intelligence es claro: cualquier despliegue de NGINX expuesto a internet con HTTP/3 o proxy HTTP/2 debe inventariarse y actualizarse esta semana. La superficie afectada incluye no solo el servidor base, sino también NGINX Plus, Gateway Fabric e Ingress Controller en entornos Kubernetes.

Fuente: The Hacker News — F5 Patches Two Critical NGINX Open Source Flaws (17 de junio de 2026, actualizado el 22 de junio).