漏洞描述 NGINX JavaScript(njs)和 QuickJS(qjs)引擎存在一个漏洞:当 处理器执行异步请求体处理,且在返回显式访问拒绝之前,异步访问控制评估过程中抛出异常时,该漏洞即被触发。未认证的攻击者可以通过发送一个精心构造的 HTTP 请求,从而触发访问验证逻辑中的错误状态。这可能导致 阶段“失败开放”(fail-open),使得本应被拒绝的请求得以继续执行,进而导致认证或授权被绕过,造成对受保护资源的未授权访问。 影响 该漏洞可能允许远程攻击者绕过 控制机制。该问题仅存在于数据平面,不涉及控制
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| F5 | NGINX JavaScript | 1.0.0 ~ 1.0.1 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-66842 | 8.8 HIGH | BIG-IP and BIG-IQ Configuration utility vulnerability |
| CVE-2026-77180 | 8.3 HIGH | NGINX Ingress Controller vulnerability |
| CVE-2026-78689 | 8.1 HIGH | NGINX ngx_http_js_module vulnerablility |
| CVE-2026-66362 | 8.1 HIGH | NGF vulnerability |
| CVE-2026-78222 | 7.5 HIGH | NGINX ngx_http_js_module vulnerability |
| CVE-2026-63020 | 3.1 LOW | BIG-IP Configuration utility vulnerability |
No comments yet