F5, NGINX 1.30.4 ve 1.31.3 sürümlerinde CVE-2026-42533 adlı bir yığın tampon taşması zafiyetini giderdi. Bu hata, özel olarak yapılandırılmış regex tabanlı haritalar içeren sunucularda, saldırganın gönderdiği HTTP istekleriyle çalışan süreçleri çökertebiliyor. Bu durum, servis kesintisine (DoS) neden olabiliyor. ASLR devre dışı bırakılmışsa veya atlatılabiliyorsa, zafiyet uzaktan kod çalıştırma imkanı sunabilir.
Zafiyet, NGINX'in iki aşamalı ifade değerlendirme mekanizmasında kaynaklanıyor. İlk aşamada tampon boyutu hesaplanır, ikinci aşamada veri yazılır. Ara sırada yapılan regex değerlendirmesi, bu iki aşamada kullanılan ortak veri durumunu bozar ve tampon boyutu yanlış hesaplanır. Bu durumda, saldırganın kontrolündeki veri, tamponun dışına taşar.
Güncelleme yapılamayan sistemler için F5, regex haritalarında numaralı yakalamaları ($1, $2) adlandırılmış yakalamalara dönüştürmeyi öneriyor. Ancak araştırmacı Stan Shaw, bu önlemin tamamen yeterli olmadığını ve ikinci bir yolun hâlâ açık kaldığını belirtiyor. Tam çözüm yalnızca NGINX'in resmi güncellemeleriyle mümkündür. Bu, son iki ayda ortaya çıkan üçüncü benzer türdeki yığın taşması zafiyeti. Şu ana kadar kamuoyunda bir exploit paylaşılmamıştır.
