NGINX OSS / NGINX Plus - CVE 취약점 리스트
NGINX CVE 정보를 제공합니다. NGINX 오픈소스(OSS)와 NGINX Plus(상용제품) 버전 모두 포함됩니다.
| 취약점 | 심각도 | CVE 번호 | 안전한 버전 | 취약한 버전 |
|---|---|---|---|---|
| NGINX Plus ngx_stream_mqtt_filter_module의 힙 버퍼 오버리드 | 중간 | CVE-2026-60065 | Plus 37.0.3.1+, R36 P7+ | Plus 37.0.0.1-37.0.2.1, R33-R36 |
| ngx_http_slice_module의 초기화되지 않은 메모리 접근 | 높음 | CVE-2026-60005 | 1.31.3+, 1.30.4+ | 1.31.2, 1.30.0-1.30.3 |
| ngx_http_ssi_module의 User-after-Free | 높음 | CVE-2026-56434 | 1.31.3+, 1.30.4+ | 1.31.2, 1.30.1-1.30.3 |
| NGINX map의 힙 버퍼 오버플로우 | 주요 | CVE-2026-42533 | 1.31.3+, 1.30.4+ | 1.31.2, 1.30.0-1.30.3 |
| NGINX Agent의 config_dirs 경로 검증 미흡으로 인한 디렉터리 외부 파일 접근 | 중간 | CVE-2026-60062 | NGINX Agent 2.47.0+ | NGINX Agent 2.37.0-2.46.5 |
| NGINX Ingress Controller의 Ingress·TransportServer 처리 서비스 거부 | 높음 | CVE-2026-52865 | NIC 5.5.2+ | NIC 5.0.0-5.5.1, 4.0.0-4.0.1, 3.6.0-3.7.2 |
| NGINX Ingress Controller의 CRD 및 Ingress annotation을 통한 NGINX 구성 지시문 주입 | 높음 | CVE-2026-55723 | NIC 5.5.2+ | NIC 5.0.0-5.5.1, 4.0.0-4.0.1, 3.6.0-3.7.2 |
| ngx_http_v3_module의 User-after-Free | 높음 | CVE-2026-42530 | 1.31.2+ | 1.31.0-1.31.1 |
| ngx_http_proxy_v2_module 및 ngx_http_grpc_module의 힙 버퍼 오버플로우 | 높음 | CVE-2026-42055 | 1.31.2+ | 1.31.1, 1.31.0-1.31.1 |
| NGINX Gateway Fabric의 NGINX 구성 지시문 주입 | 높음 | CVE-2026-11311 | NGF 2.6.4+ | NGF 2.5.0-2.6.3 |
| NGINX Gateway Fabric의 NginxProxy access log format 구성 지시문 주입 | 높음 | CVE-2026-50107 | NGF 2.6.4+ | NGF 2.3.0-2.6.3 |
| ngx_http_charset_module의 힙 버퍼 오버리드 | 중간 | CVE-2026-48142 | 1.31.2+, 1.30.3+ | 1.31.0-1.31.1, 1.0.0-1.30.2 |
| NGINX Gateway Fabric의 GRPCRoute backendRef filter 처리 서비스 거부 | 중간 | CVE-2026-32682 | NGF 2.6.4+ | NGF 2.0.0-2.6.3, NGF 1.3.0-1.6.2 |
| ngx_http_rewrite_module의 힙 버퍼 오버플로우 | 중간 | CVE-2026-9256 | 1.31.1+, 1.30.2+ | 0.1.17-1.31.0 |
| ngx_http_js_module의 힙 버퍼 오버플로우 | 주요 | CVE-2026-8711 | njs 0.9.9+ | njs 0.9.4-0.9.8 |
| ngx_http_scgi_module 및 ngx_http_uwsgi_module의 버퍼 오버리드 | 중간 | CVE-2026-42946 | 1.31.0+, 1.30.1+ | 0.8.42-1.30.0 |
| ngx_http_rewrite_module의 버퍼 오버플로우 | 중간 | CVE-2026-42945 | 1.31.0+, 1.30.1+ | 0.6.27-1.30.0 |
| ngx_http_charset_module의 버퍼 오버리드 | 낮음 | CVE-2026-42934 | 1.31.0+, 1.30.1+ | 0.3.50-1.30.0 |
| ngx_http_proxy_module의 HTTP/2 request injection | 중간 | CVE-2026-42926 | 1.31.0+, 1.30.1+ | 1.29.4-1.30.0 |
| OCSP resolver의 해제된 메모리 재사용 | 중간 | CVE-2026-40701 | 1.31.0+, 1.30.1+ | 1.19.0-1.30.0 |
| HTTP/3 주소 spoofing | 중간 | CVE-2026-40460 | 1.31.0+, 1.30.1+ | 1.25.0-1.30.0 |
| Upstream TLS 취약점 | 중간 | CVE-2026-1642 | 1.28.2+, 1.29.5+ | 1.3.0-1.29.4 |
| SSL 세션 재사용 취약점 | 중간 | CVE-2025-23419 | 1.27.4+, 1.26.3+ | 1.11.4-1.27.3 |
| ngx_http_mp4_module의 버퍼 초과 읽기 | 낮음 | CVE-2024-7347 | 1.27.1+, 1.26.2+ | 1.5.13-1.27.0 |
| HTTP/3에서의 버퍼 덮어쓰기 | 중간 | CVE-2024-32760 | 1.27.0+, 1.26.1+ | 1.25.0-1.25.5, 1.26.0 |
| HTTP/3에서의 스택 오버플로우 및 use-after-free | 중간 | CVE-2024-31079 | 1.27.0+, 1.26.1+ | 1.25.0-1.25.5, 1.26.0 |
| HTTP/3에서의 NULL 포인터 역참조 | 중간 | CVE-2024-35200 | 1.27.0+, 1.26.1+ | 1.25.0-1.25.5, 1.26.0 |
| HTTP/3에서의 메모리 유출 | 중간 | CVE-2024-34161 | 1.27.0+, 1.26.1+ | 1.25.0-1.25.5, 1.26.0 |
| HTTP/3에서의 NULL 포인터 역참조 | 주요 | CVE-2024-24989 | 1.25.4+ | 1.25.3 |
| HTTP/3에서의 use-after-free | 주요 | CVE-2024-24990 | 1.25.4+ | 1.25.0-1.25.3 |
| ngx_http_mp4_module의 메모리 손상 | 중간 | CVE-2022-41741 | 1.23.2+, 1.22.1+ | 1.1.3-1.23.1, 1.0.7-1.0.15 |
| ngx_http_mp4_module의 메모리 유출 | 중간 | CVE-2022-41742 | 1.23.2+, 1.22.1+ | 1.1.3-1.23.1, 1.0.7-1.0.15 |
| 리졸버에서의 1바이트 메모리 덮어쓰기 | 중간 | CVE-2021-23017 | 1.21.0+, 1.20.1+ | 0.6.18-1.20.0 |
| HTTP/2에서 작은 윈도우 업데이트로 인한 과도한 CPU 사용 | 중간 | CVE-2019-9511 | 1.17.3+, 1.16.1+ | 1.9.5-1.17.2 |
| HTTP/2에서의 우선순위 변경으로 인한 과도한 CPU 사용 | 낮음 | CVE-2019-9513 | 1.17.3+, 1.16.1+ | 1.9.5-1.17.2 |
| HTTP/2에서의 0바이트 길이 헤더로 인한 과도한 메모리 사용 | 낮음 | CVE-2019-9516 | 1.17.3+, 1.16.1+ | 1.9.5-1.17.2 |
| HTTP/2에서의 과도한 메모리 사용 | 낮음 | CVE-2018-16843 | 1.15.6+, 1.14.1+ | 1.9.5-1.15.5 |
| HTTP/2에서의 과도한 CPU 사용 | 낮음 | CVE-2018-16844 | 1.15.6+, 1.14.1+ | 1.9.5-1.15.5 |
| ngx_http_mp4_module에서의 메모리 유출 | 중간 | CVE-2018-16845 | 1.15.6+, 1.14.1+ | 1.1.3-1.15.5, 1.0.7-1.0.15 |
| 범위 필터에서의 정수 오버플로우 | 중간 | CVE-2017-7529 | 1.13.3+, 1.12.1+ | 0.5.6-1.13.2 |
| 클라이언트 요청 본문 쓰기 중 NULL 포인터 역참조 | 중간 | CVE-2016-4450 | 1.11.1+, 1.10.1+ | 1.3.9-1.11.0 |
| 리졸버에서의 잘못된 포인터 역참조 | 중간 | CVE-2016-0742 | 1.9.10+, 1.8.1+ | 0.6.18-1.9.9 |
| 리졸버에서의 CNAME 응답 처리 중 use-after-free | 중간 | CVE-2016-0746 | 1.9.10+, 1.8.1+ | 0.6.18-1.9.9 |
| 리졸버에서의 CNAME 해석 제한 부족 | 중간 | CVE-2016-0747 | 1.9.10+, 1.8.1+ | 0.6.18-1.9.9 |
| SSL 세션 재사용 취약점 | 중간 | CVE-2014-3616 | 1.7.5+, 1.6.2+ | 0.5.6-1.7.4 |
| STARTTLS 명령어 삽입 공격 | 중간 | CVE-2014-3556 | 1.7.4+, 1.6.1+ | 1.5.6-1.7.3 |
| SPDY 힙 버퍼 오버플로우 | 주요 | CVE-2014-0133 | 1.5.12+, 1.4.7+ | 1.3.15-1.5.11 |
| SPDY 메모리 손상 | 주요 | CVE-2014-0088 | 1.5.11+ | 1.5.10 |
| 요청 줄 구문 분석 취약점 | 중간 | CVE-2013-4547 | 1.5.7+, 1.4.4+ | 0.8.41-1.5.6 |
* NGINX 설치 공식 한글 매뉴얼: https://nginxstore.com/docs/nginx/
* NGINX 보안 취약점 완화 방안: 포스트 확인하기(클릭)
(NGINX Plus 구독자는 즉시 패치를 받습니다.)
댓글을 달려면 로그인해야 합니다.