Risolte vulnerabilità nei prodotti NGINX (AL08/260618/CSIRT-ITA)
Data:
24 Giugno 2026
Impatto Sistemico
Medio (64.23)
Sintesi
Rilevate nuove vulnerabilità, di cui quattro di gravità “alta”, in NGINX, noto software open source per la gestione del traffico e degli applicativi web.
Tipologia
- Denial of Service
- Tampering
Prodotti e versioni affette
NGINX Open Source
- 1.30.x, versioni precedenti alla 1.30.3
- 1.31.x, versioni precedenti alla 1.31.2
NGINX Plus
- 37.x, versioni precedenti alla 37.0.2.1
- versioni dalla R33 e precedenti alla R36 P6
NGINX Instance Manager
- 2.x, versioni dalla 2.17.0 alla 2.22.0
NGINX Gateway Fabric
- 1.x, versioni dalla 1.3.0 alla 1.6.2
- 2.x, versioni precedenti alla 2.6.4
NGINX Ingress Controller
- 3.x, versioni dalla 3.5.0 alla 3.7.2
- 4.x, versioni dalla 4.0.0 alla 4.0.1
- 5.x, versioni precedenti alla 5.5.1
F5 WAF for NGINX
- versioni dalla 5.9.0 alla 5.13.1
NGINX App Protect WAF
- 4.x, versioni dalla 4.10.0 alla 4.16.0
- 5.x, versioni dalla 5.2.0 alla 5.8.0
F5 DoS for NGINX
- versione 4.9.0
NGINX App Protect DoS
- versioni dalla 4.3.0 alla 4.7.0
Azioni di mitigazione
In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni del bollettino di sicurezza riportato nella sezione Riferimenti.
Riferimenti
CVE
| CVE-ID | |||
|---|---|---|---|
| CVE-2026-42055 | CVE-2026-42530 | CVE-2026-11311 | CVE-2026-50107 |
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 18-06-2026 | 18/06/2026 |
| 1.1 | Aggiornate le sezioni “Tipologia” e “CVE” per l’aggiunta delle CVE-2026-11311 e CVE-2026-50107 | 24/06/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
24 Giugno 2026, 16:30
CSIRT Toscana