CVE-2026-9256 (nginx-poolslip)

26 mei 2026

We hebben op alle managed servers een beveiligingspatch uitgerold voor CVE-2026-9256. Deze kwetsbaarheid bevond zich in de ngx_http_rewrite_module van NGINX, het onderdeel dat onder andere URL-rewrites en redirects verwerkt.

Bij een specifieke combinatie van overlappende reguliere expressies en bijbehorende vervangingsregels kon een speciaal samengesteld HTTP-verzoek een buffer overflow in het geheugen van een NGINX-worker veroorzaken. De betreffende worker kon hierdoor onverwacht opnieuw opstarten. Door dit herhaaldelijk uit te buiten, zou een aanvaller de bereikbaarheid van een website of applicatie kunnen verstoren.

In het zwaarste scenario was ook het uitvoeren van willekeurige code mogelijk. Daarvoor moest echter aan aanvullende voorwaarden worden voldaan, zoals een systeem waarop Address Space Layout Randomization (ASLR) was uitgeschakeld of kon worden omzeild. Ook was alleen een specifieke NGINX-configuratie kwetsbaar.

De beveiligingsupdate is uit voorzorg op alle managed servers in de nacht geïnstalleerd. Gebruikers hoeven hiervoor zelf geen actie te ondernemen.