nginx vulnerabilities
3 CVEs tracked
In our reports, nginx appears primarily in the context of configuration dependencies where application-layer vulnerabilities become exploitable due to its default behavior or misconfigurations. A central theme is third-party software (WordPress plugins, Ghost CLI, Malcolm) bypassing controls that rely on Apache-specific mechanisms or failing to accommodate nginx URI handling. Defenders should prioritize verifying access controls for storage directories (CVE-2026-16993), inspecting RBAC implementations for percent-encoded path traversal (CVE-2026-19670), enforcing strict X-Forwarded-For header validation to prevent rate-limit bypasses (CVE-2026-25552), and reviewing TLS configurations to disable deprecated ciphers for finite-field DH and RSA key exchange.
Azərbaycanca: Nginx hesabatlarımızda əsasən konfiqurasiya asılılığı və spesifik mühitlərdə yaranan təhlükəsizlik boşluqları kontekstində görünür. Mərkəzi mövzu tətbiqetmə səviyyəsindəki zəifliklərin Nginx-in standart davranışı və ya yanlış konfiqurasiyası səbəbindən daha asan istismar edilməsidir. Müdafiəçilər CVE-2026-16993 (DHL plaqini üçün qorunmayan qovluq), CVE-2026-19670 (Malcolm RBAC bypass üçün kodlanmış URI) və CVE-2026-25552 (Ghost CLI rate-limit bypass üçün X-Forwarded-For manipulyasiyası) kimi zəifliklərə diqqət yetirməli, həmçinin TLS 1.2 kimi köhnə protokol konfiqurasiyalarını nəzərdən keçirməlidir.
This vendor's CVEs3
This hub is built from skopnix's own reporting on nginx: the overview is AI-written from that coverage and every CVE links to its grounded explainer. KEV status comes from CISA's Known Exploited Vulnerabilities catalog and EPSS from FIRST — vendor, version and score details are never invented.