漏洞描述 NGINX JavaScript(njs)和 QuickJS(qjs)引擎存在一个漏洞:当 处理器执行异步请求体处理,且在返回显式访问拒绝之前,异步访问控制评估过程中抛出异常时,该漏洞即被触发。未认证的攻击者可以通过发送一个精心构造的 HTTP 请求,从而触发访问验证逻辑中的错误状态。这可能导致 阶段“失败开放”(fail-open),使得本应被拒绝的请求得以继续执行,进而导致认证或授权被绕过,造成对受保护资源的未授权访问。 影响 该漏洞可能允许远程攻击者绕过 控制机制。该问题仅存在于数据平面,不涉及控制
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| F5 | NGINX JavaScript | 1.0.0 ~ 1.0.1 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-66842 | 8.8 HIGH | F5 BIG-IP 及 BIG-IQ 配置工具漏洞 |
| CVE-2026-77180 | 8.3 HIGH | NGINX Ingress Controller 远程代码执行漏洞 |
| CVE-2026-78689 | 8.1 HIGH | Nginx ngx_http_js_module 漏洞 |
| CVE-2026-66362 | 8.1 HIGH | NGF远程代码执行漏洞 |
| CVE-2026-78222 | 7.5 HIGH | Nginx ngx_http_js_module 漏洞 |
| CVE-2026-63020 | 3.1 LOW | F5 BIG-IP 配置工具漏洞 |
暂无评论