CVE Vulnerabilities

CVE-2026-60005

Use of Uninitialized Resource

Published: Jul 15, 2026 | Modified: Aug 06, 2026
CVSS 3.x
N/A
Source:
NVD
CVSS 2.x
RedHat/V2
RedHat/V3
8.2 IMPORTANT
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:H
Ubuntu
MEDIUM
root.io logo minimus.io logo echo.ai logo

NGINX Plus and NGINX Open Source have a vulnerability in the ngx_http_slice_module module. When the slice directive and unnamed regex captures are configured or when a background cache update happens, unauthenticated attackers can send requests that may cause uninitialized memory access in the NGINX worker process, leading to limited disclosure of memory or a restart.

Impact: This vulnerability may allow remote, unauthenticated attackers to have limited control to disclose memory contents or restart the NGINX worker process. There is no control plane exposure; this is a data plane issue only. Note: The ngx_http_slice_module module is not enabled by default; its enabled with the –with-http_slice_module configuration parameter.

Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated.

Weakness

The product uses or accesses a resource that has not been initialized.

Affected Software

NameVendorStart VersionEnd Version
Nginx_app_protect_wafF54.11.0 (including)4.16.0 (including)
Nginx_app_protect_wafF55.2.0 (including)5.8.0 (including)
Nginx_gateway_fabricF51.3.0 (including)1.6.2 (including)
Nginx_gateway_fabricF52.0.0 (including)2.6.7 (excluding)
Nginx_ingress_controllerF53.5.0 (including)3.7.2 (including)
Nginx_ingress_controllerF55.0.0 (including)5.5.3 (excluding)
Nginx_ingress_controllerF52026-lts-r1 (including)2026-lts-r4 (excluding)
Nginx_ingress_controllerF54.0.0 (including)4.0.0 (including)
Nginx_ingress_controllerF54.0.1 (including)4.0.1 (including)
Nginx_instance_managerF52.17.0 (including)2.22.2 (excluding)
Nginx_open_sourceF51.30.0 (including)1.30.4 (excluding)
Nginx_open_sourceF51.31.2 (including)1.31.2 (including)
Nginx_plusF537.0.0.1 (including)37.0.3.1 (excluding)
Nginx_plusF5r33 (including)r36 (excluding)
Nginx_plusF537.0.0 (including)37.0.0 (including)
Nginx_plusF5r36 (including)r36 (including)
Nginx_plusF5r36-p1 (including)r36-p1 (including)
Nginx_plusF5r36-p2 (including)r36-p2 (including)
Nginx_plusF5r36-p3 (including)r36-p3 (including)
Nginx_plusF5r36-p4 (including)r36-p4 (including)
Nginx_plusF5r36-p5 (including)r36-p5 (including)
Nginx_plusF5r36-p6 (including)r36-p6 (including)
WafF55.9.0 (including)5.13.4 (excluding)
Red Hat Hardened ImagesRedHatnginx-main-1.30.4-2.hum1*
NginxUbuntudevel*
NginxUbuntujammy*
NginxUbuntunoble*
NginxUbunturesolute*
NginxUbuntuupstream*

Potential Mitigations

References