CVE-2026-42533 (NGINX)
We hebben een beveiligingspatch voor CVE-2026-42533 uitgerold op alle managed servers.
De kwetsbaarheid bevond zich in NGINX, de webserver software die het inkomende verkeer naar websites en applicaties verwerkt. Onder specifieke configuratievoorwaarden kon een aanvaller zonder in te loggen een aangepast HTTP-verzoek versturen, waardoor een geheugenfout in een NGINX-proces kon ontstaan.
Het voornaamste risico was dat het getroffen NGINX-proces opnieuw moest worden gestart. Door de kwetsbaarheid herhaaldelijk te misbruiken, kon een aanvaller in theorie een denial-of-service veroorzaken en daarmee de bereikbaarheid van websites of applicaties verstoren.
In een zwaarder aanvalsscenario kon de geheugenfout mogelijk worden gebruikt om programmacode uit te voeren. Daarvoor moest een aanvaller echter aanvullende beveiligingsmaatregelen, zoals Address Space Layout Randomization (ASLR), kunnen omzeilen.
De beveiligingspatch is automatisch in de nacht op alle managed servers geïnstalleerd. Gebruikers hoeven hiervoor zelf geen actie te ondernemen.