CVE-2026-42946

Source
https://cve.org/CVERecord?id=CVE-2026-42946
Import Source
https://storage.googleapis.com/osv-test-cve-osv-conversion/osv-output/CVE-2026-42946.json
JSON Data
https://api.test.osv.dev/v1/vulns/CVE-2026-42946
Aliases
Downstream
ALPINE (1)
AZL (1)
BELL (1)
CGA (4)
DEBIAN (1)
ECHO (1)
MGASA (1)
MINI (5)
OESA (5)
openSUSE (2)
ROOT (1)
SUSE (3)
UBUNTU (1)
Related
Published
2026-05-13T16:16:50Z
Modified
2026-08-12T04:21:04Z
Severity
  • 7.4 (High) CVSS_V3 - CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:H CVSS Calculator
Summary
[none]
Details

A vulnerability exists in the ngx_http_scgi_module and ngx_http_uwsgi_module modules that may result in excessive memory allocation or an over-read of data. When scgi_pass or uwsgi_pass is configured, an unauthenticated attacker with man-in-the-middle (MITM) ability to control responses from an upstream server may be able to read the memory of the NGINX worker process or restart it.  Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated.

Database specific
{
    "unresolved_ranges":  [
        {
            "cpes":  [
                "cpe:2.3:a:f5:dos:*:*:*:*:*:nginx:*:*"
            ],
            "extracted_events":  [
                {
                    "introduced":  "4.3.0"
                },
                {
                    "last_affected":  "4.7.0"
                }
            ],
            "source":  "CPE_RANGE",
            "vendor_product":  "f5:dos"
        },
        {
            "cpes":  [
                "cpe:2.3:a:f5:nginx_ingress_controller:*:*:*:*:*:*:*:*"
            ],
            "extracted_events":  [
                {
                    "introduced":  "3.5.0"
                },
                {
                    "last_affected":  "3.7.2"
                },
                {
                    "introduced":  "4.0.0"
                },
                {
                    "last_affected":  "4.0.1"
                },
                {
                    "introduced":  "5.0.0"
                },
                {
                    "last_affected":  "5.4.2"
                }
            ],
            "source":  "CPE_RANGE",
            "vendor_product":  "f5:nginx_ingress_controller"
        },
        {
            "cpes":  [
                "cpe:2.3:a:f5:nginx_instance_manager:*:*:*:*:*:*:*:*"
            ],
            "extracted_events":  [
                {
                    "introduced":  "2.16.0"
                },
                {
                    "last_affected":  "2.22.0"
                }
            ],
            "source":  "CPE_RANGE",
            "vendor_product":  "f5:nginx_instance_manager"
        },
        {
            "cpes":  [
                "cpe:2.3:a:f5:nginx_plus:*:*:*:*:*:*:*:*"
            ],
            "extracted_events":  [
                {
                    "introduced":  "r32"
                },
                {
                    "last_affected":  "r36"
                }
            ],
            "source":  "CPE_RANGE",
            "vendor_product":  "f5:nginx_plus"
        },
        {
            "cpes":  [
                "cpe:2.3:a:f5:waf:*:*:*:*:*:nginx:*:*"
            ],
            "extracted_events":  [
                {
                    "introduced":  "4.9.0"
                },
                {
                    "last_affected":  "4.16.0"
                },
                {
                    "introduced":  "5.1.0"
                },
                {
                    "last_affected":  "5.8.0"
                },
                {
                    "introduced":  "5.9.0"
                },
                {
                    "last_affected":  "5.12.1"
                }
            ],
            "source":  "CPE_RANGE",
            "vendor_product":  "f5:waf"
        },
        {
            "cpes":  [
                "cpe:2.3:a:f5:dos:4.8.0:*:*:*:*:nginx:*:*"
            ],
            "extracted_events":  [
                {
                    "introduced":  "4.8.0"
                },
                {
                    "last_affected":  "4.8.0"
                }
            ],
            "source":  "CPE_STRING",
            "vendor_product":  "f5:dos"
        }
    ]
}
References

Affected packages

Git / github.com/nginx/nginx

Affected ranges

Type
GIT
Repo
https://github.com/nginx/nginx
Events
Database specific
Show details
{
    "cpe":  "cpe:2.3:a:f5:nginx_open_source:*:*:*:*:*:*:*:*",
    "extracted_events":  [
        {
            "introduced":  "0.8.42"
        },
        {
            "last_affected":  "0.9.7"
        },
        {
            "introduced":  "1.0.0"
        },
        {
            "last_affected":  "1.30.0"
        }
    ],
    "source":  "CPE_RANGE"
}

Affected versions

release-0.*
release-0.8.42
release-0.8.43
release-0.8.44
release-0.8.45
release-0.8.46
release-0.8.47
release-0.8.48
release-0.8.49
release-0.8.50
release-0.8.51
release-0.8.52
release-0.8.53
release-0.9.0
release-0.9.1
release-0.9.2
release-0.9.3
release-0.9.4
release-0.9.5
release-0.9.6
release-0.9.7
release-1.*
release-1.0.0
release-1.0.1
release-1.0.2
release-1.0.3
release-1.0.4
release-1.0.5
release-1.1.0
release-1.1.1
release-1.1.10
release-1.1.11
release-1.1.12
release-1.1.13
release-1.1.14
release-1.1.15
release-1.1.16
release-1.1.17
release-1.1.18
release-1.1.19
release-1.1.2
release-1.1.3
release-1.1.4
release-1.1.5
release-1.1.6
release-1.1.7
release-1.1.8
release-1.1.9
release-1.11.0
release-1.11.1
release-1.11.10
release-1.11.11
release-1.11.12
release-1.11.13
release-1.11.2
release-1.11.3
release-1.11.4
release-1.11.5
release-1.11.6
release-1.11.7
release-1.11.8
release-1.11.9
release-1.13.0
release-1.13.1
release-1.13.10
release-1.13.11
release-1.13.12
release-1.13.2
release-1.13.3
release-1.13.4
release-1.13.5
release-1.13.6
release-1.13.7
release-1.13.8
release-1.13.9
release-1.15.0
release-1.15.1
release-1.15.10
release-1.15.11
release-1.15.12
release-1.15.2
release-1.15.3
release-1.15.4
release-1.15.5
release-1.15.6
release-1.15.7
release-1.15.8
release-1.15.9
release-1.17.0
release-1.17.1
release-1.17.10
release-1.17.2
release-1.17.3
release-1.17.4
release-1.17.5
release-1.17.6
release-1.17.7
release-1.17.8
release-1.17.9
release-1.19.0
release-1.19.1
release-1.19.10
release-1.19.2
release-1.19.3
release-1.19.4
release-1.19.5
release-1.19.6
release-1.19.7
release-1.19.8
release-1.19.9
release-1.2.0
release-1.21.0
release-1.21.1
release-1.21.2
release-1.21.3
release-1.21.4
release-1.21.5
release-1.21.6
release-1.23.0
release-1.23.1
release-1.23.2
release-1.23.3
release-1.23.4
release-1.25.0
release-1.25.1
release-1.25.2
release-1.25.3
release-1.25.4
release-1.25.5
release-1.27.0
release-1.27.1
release-1.27.2
release-1.27.3
release-1.27.4
release-1.27.5
release-1.29.0
release-1.29.1
release-1.29.2
release-1.29.3
release-1.29.4
release-1.29.5
release-1.29.6
release-1.29.7
release-1.29.8
release-1.3.0
release-1.3.1
release-1.3.10
release-1.3.11
release-1.3.12
release-1.3.13
release-1.3.14
release-1.3.15
release-1.3.16
release-1.3.2
release-1.3.3
release-1.3.4
release-1.3.5
release-1.3.6
release-1.3.7
release-1.3.8
release-1.3.9
release-1.30.0
release-1.4.0
release-1.5.0
release-1.5.1
release-1.5.10
release-1.5.11
release-1.5.12
release-1.5.13
release-1.5.2
release-1.5.3
release-1.5.4
release-1.5.5
release-1.5.6
release-1.5.7
release-1.5.8
release-1.5.9
release-1.7.0
release-1.7.1
release-1.7.10
release-1.7.11
release-1.7.12
release-1.7.2
release-1.7.3
release-1.7.4
release-1.7.5
release-1.7.6
release-1.7.7
release-1.7.8
release-1.7.9
release-1.9.0
release-1.9.1
release-1.9.10
release-1.9.11
release-1.9.12
release-1.9.13
release-1.9.14
release-1.9.15
release-1.9.2
release-1.9.3
release-1.9.4
release-1.9.5
release-1.9.6
release-1.9.7
release-1.9.8
release-1.9.9

Database specific

source
"https://storage.googleapis.com/osv-test-cve-osv-conversion/osv-output/CVE-2026-42946.json"

Git / github.com/nginx/nginx-gateway-fabric

Affected ranges

Type
GIT
Repo
https://github.com/nginx/nginx-gateway-fabric
Events
Database specific
Show details
{
    "cpe":  "cpe:2.3:a:f5:nginx_gateway_fabric:*:*:*:*:*:*:*:*",
    "extracted_events":  [
        {
            "introduced":  "1.3.0"
        },
        {
            "last_affected":  "1.6.2"
        },
        {
            "introduced":  "2.0.0"
        },
        {
            "last_affected":  "2.6.0"
        }
    ],
    "source":  "CPE_RANGE"
}

Database specific

source
"https://storage.googleapis.com/osv-test-cve-osv-conversion/osv-output/CVE-2026-42946.json"