Risolte vulnerabilità nei prodotti NGINX (AL06/260716/CSIRT-ITA)
Data:
20 Luglio 2026
Impatto Sistemico
Medio (64.35)
Sintesi
Rilevate nuove vulnerabilità, di cui tre con gravità “alta”, in NGINX, noto software open source per la gestione del traffico e degli applicativi web.
Tipologia
- Arbitrary Code Execution
- Information Disclosure
- Security Restrictions Bypass
Prodotti e versioni affette
NGINX Open Source
- 1.30.x, versioni precedenti alla 1.30.4
- 1.31.x, versioni precedenti alla 1.31.3
NGINX Plus
- 37.x, versioni precedenti alla 37.0.3.1
- versioni dalla R33 e precedenti alla R36 P7
NGINX Gateway Fabric
- 2.x, versioni precedenti alla 2.6.7
NGINX Ingress Controller
- 5.x, versione 5.5.2 e precedenti
- 4.x, versione 4.0.1 e precedenti
- 3.x, versioni dalla 3.5.0 alla 3.7.2 (inclusa)
- 2026-lts-x, versioni precedenti alla 2026-lts-r4
Azioni di mitigazione
In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni dei bollettini di sicurezza riportati nella sezione Riferimenti.
Di seguito sono riportate le sole CVE relative alle vulnerabilità con gravità “alta”:
Riferimenti
- https://my.f5.com/manage/s/article/K000162097
- https://my.f5.com/manage/s/article/K000162100
- https://my.f5.com/manage/s/article/K000161800
CVE
| CVE-ID | ||
|---|---|---|
| CVE-2026-60005 | CVE-2026-42533 | CVE-2026-55723 |
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 16-07-2026 | 16/07/2026 |
| 1.1 | Aggiunti dettagli relativi alla CVE-2026-55723 | 20/07/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
20 Luglio 2026, 16:31
CSIRT Toscana