{
  "document": {
    "aggregate_severity": {
      "text": "Important"
    },
    "category": "csaf_security_advisory",
    "csaf_version": "2.0",
    "distribution": {
      "text": "TuxCare License Agreement",
      "tlp": {
        "label": "WHITE",
        "url": "https://www.first.org/tlp/"
      }
    },
    "lang": "en",
    "notes": [
      {
        "category": "legal_disclaimer",
        "text": "This content is licensed under the Creative Commons Attribution 4.0 International License (https://creativecommons.org/licenses/by/4.0/). If you distribute this content, or a modified version of it, you must provide attribution to Cloud Linux Inc. and provide a link to the original.",
        "title": "Terms of Use"
      },
      {
        "category": "details",
        "text": "* SECURITY UPDATE: buffer over-read in the mp4 module when a specially\n     crafted mp4 file was served with the mp4 directive enabled, allowing a\n     worker process crash or disclosure of adjacent heap memory\n     - debian/patches/CVE-2024-7347.patch: reject unordered chunk numbers in the\n       stsc atom and compute the sample count as a 64-bit product so the stsz\n       atom update cannot walk past the end of the sample table, in\n       ngx_http_mp4_read_stsc_atom() and ngx_http_mp4_update_stsz_atom() of\n       src/http/modules/ngx_http_mp4_module.c\n     - CVE-2024-7347\n   * SECURITY UPDATE: disclosure of worker process memory in the mail proxy,\n     where the SASL handlers stored the destination buffer in s->login and\n     s->passwd before ngx_decode_base64() had validated the client supplied\n     base64, so a malformed AUTH argument left those fields pointing at a\n     partially written buffer that was then forwarded to the authentication\n     server and written to the log\n     - debian/patches/CVE-2025-53859.patch: decode into local variables and\n       assign s->login and s->passwd only after ngx_decode_base64() returns\n       NGX_OK, in ngx_mail_auth_plain(), ngx_mail_auth_login_username(),\n       ngx_mail_auth_login_password() and ngx_mail_auth_cram_md5() of\n       src/mail/ngx_mail_handler.c\n     - CVE-2025-53859\n   * SECURITY UPDATE: missing length validation when building HTTP/2 and gRPC\n     request and response header frames, where a header value longer than the\n     HPACK field limit was written with a size prefix that could not represent\n     it, corrupting the header block\n     - debian/patches/CVE-2026-42055.patch: reject Content-Type and Location\n       values above NGX_HTTP_V2_MAX_FIELD in ngx_http_v2_header_filter() of\n       src/http/v2/ngx_http_v2_filter_module.c, and add the same guard to the\n       five header emitting sites of ngx_http_grpc_create_request() in\n       src/http/modules/ngx_http_grpc_module.c\n     - the ngx_http_proxy_v2_module hunks of upstream commit 26d824ec3 are\n       omitted because that module was added in 1.29.4 and does not exist in\n       1.21.6\n     - CVE-2026-42055\n   * SECURITY UPDATE: request posted twice to the posted requests queue during\n     subrequest finalization, which linked the request to itself and left the\n     worker process spinning in ngx_http_run_posted_requests()\n     - debian/patches/CVE-2026-56434.patch: skip a request that is already on\n       the queue in ngx_http_post_request(), and reset the write event handler\n       after dropping the main request reference count in\n       ngx_http_finalize_request(), in src/http/ngx_http_request.c\n     - CVE-2026-56434\n   * SECURITY UPDATE: stale regular expression captures reused across a\n     rewritten request, so a later successful match could read capture offsets\n     left over from a previous regex with more capturing groups\n     - debian/patches/CVE-2026-60005.patch: reset r->ncaptures together with\n       r->realloc_captures in ngx_http_regex_exec() of\n       src/http/ngx_http_variables.c\n     - CVE-2026-60005",
        "title": "Details"
      }
    ],
    "publisher": {
      "category": "vendor",
      "contact_details": "https://tuxcare.com/contact/",
      "name": "TuxCare",
      "namespace": "https://tuxcare.com/"
    },
    "references": [
      {
        "category": "self",
        "summary": "https://cve.tuxcare.com/els-docker/releases/CLSA-2026:1785751568",
        "url": "https://cve.tuxcare.com/els-docker/releases/CLSA-2026:1785751568"
      },
      {
        "category": "self",
        "summary": "Canonical URL",
        "url": "https://security.tuxcare.com/csaf/v2/els_docker/debian12/advisories/2026/clsa-2026_1785751568.json"
      }
    ],
    "tracking": {
      "current_release_date": "2026-08-03T10:07:30Z",
      "generator": {
        "date": "2026-08-03T10:07:30Z",
        "engine": {
          "name": "pyCSAF"
        }
      },
      "id": "CLSA-2026:1785751568",
      "initial_release_date": "2026-08-03T10:07:30Z",
      "revision_history": [
        {
          "date": "2026-08-03T10:07:30Z",
          "number": "1",
          "summary": "Initial version"
        }
      ],
      "status": "final",
      "version": "1"
    },
    "title": "Fix of 9 CVEs"
  },
  "product_tree": {
    "branches": [
      {
        "branches": [
          {
            "branches": [
              {
                "category": "product_name",
                "name": "Debian 12",
                "product": {
                  "name": "Debian 12",
                  "product_id": "Debian-12",
                  "product_identification_helper": {
                    "cpe": "cpe:2.3:o:debian:debian_linux:12:*:*:*:*:*:*:*"
                  }
                }
              }
            ],
            "category": "product_family",
            "name": "Debian"
          }
        ],
        "category": "vendor",
        "name": "Software in the Public Interest, Inc."
      },
      {
        "branches": [
          {
            "branches": [
              {
                "category": "product_version",
                "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.amd64",
                "product": {
                  "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.amd64",
                  "product_id": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.amd64",
                  "product_identification_helper": {
                    "purl": "pkg:deb/tuxcare/nginx1.21@1.21.6-1~bookworm%2Btuxcare.els14?arch=amd64&os_name=debian&os_version=12"
                  }
                }
              },
              {
                "category": "product_version",
                "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.amd64",
                "product": {
                  "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.amd64",
                  "product_id": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.amd64",
                  "product_identification_helper": {
                    "purl": "pkg:deb/tuxcare/nginx1.21@1.21.6-1~bookworm%2Btuxcare.els11?arch=amd64&os_name=debian&os_version=12"
                  }
                }
              },
              {
                "category": "product_version",
                "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.amd64",
                "product": {
                  "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.amd64",
                  "product_id": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.amd64",
                  "product_identification_helper": {
                    "purl": "pkg:deb/tuxcare/nginx1.21@1.21.6-1~bookworm%2Btuxcare.els10?arch=amd64&os_name=debian&os_version=12"
                  }
                }
              },
              {
                "category": "product_version",
                "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.amd64",
                "product": {
                  "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.amd64",
                  "product_id": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.amd64",
                  "product_identification_helper": {
                    "purl": "pkg:deb/tuxcare/nginx1.21@1.21.6-1~bookworm%2Btuxcare.els9?arch=amd64&os_name=debian&os_version=12"
                  }
                }
              },
              {
                "category": "product_version",
                "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.amd64",
                "product": {
                  "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.amd64",
                  "product_id": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.amd64",
                  "product_identification_helper": {
                    "purl": "pkg:deb/tuxcare/nginx1.21@1.21.6-1~bookworm%2Btuxcare.els7?arch=amd64&os_name=debian&os_version=12"
                  }
                }
              },
              {
                "category": "product_version",
                "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.amd64",
                "product": {
                  "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.amd64",
                  "product_id": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.amd64",
                  "product_identification_helper": {
                    "purl": "pkg:deb/tuxcare/nginx1.21@1.21.6-1~bookworm%2Btuxcare.els6?arch=amd64&os_name=debian&os_version=12"
                  }
                }
              },
              {
                "category": "product_version",
                "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.amd64",
                "product": {
                  "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.amd64",
                  "product_id": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.amd64",
                  "product_identification_helper": {
                    "purl": "pkg:deb/tuxcare/nginx1.21@1.21.6-1~bookworm%2Btuxcare.els4?arch=amd64&os_name=debian&os_version=12"
                  }
                }
              },
              {
                "category": "product_version",
                "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els3.amd64",
                "product": {
                  "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els3.amd64",
                  "product_id": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els3.amd64",
                  "product_identification_helper": {
                    "purl": "pkg:deb/tuxcare/nginx1.21@1.21.6-1~bookworm%2Btuxcare.els3?arch=amd64&os_name=debian&os_version=12"
                  }
                }
              },
              {
                "category": "product_version",
                "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els2.amd64",
                "product": {
                  "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els2.amd64",
                  "product_id": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els2.amd64",
                  "product_identification_helper": {
                    "purl": "pkg:deb/tuxcare/nginx1.21@1.21.6-1~bookworm%2Btuxcare.els2?arch=amd64&os_name=debian&os_version=12"
                  }
                }
              }
            ],
            "category": "architecture",
            "name": "amd64"
          },
          {
            "branches": [
              {
                "category": "product_version",
                "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.arm64",
                "product": {
                  "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.arm64",
                  "product_id": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.arm64",
                  "product_identification_helper": {
                    "purl": "pkg:deb/tuxcare/nginx1.21@1.21.6-1~bookworm%2Btuxcare.els14?arch=arm64&os_name=debian&os_version=12"
                  }
                }
              },
              {
                "category": "product_version",
                "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.arm64",
                "product": {
                  "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.arm64",
                  "product_id": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.arm64",
                  "product_identification_helper": {
                    "purl": "pkg:deb/tuxcare/nginx1.21@1.21.6-1~bookworm%2Btuxcare.els11?arch=arm64&os_name=debian&os_version=12"
                  }
                }
              },
              {
                "category": "product_version",
                "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.arm64",
                "product": {
                  "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.arm64",
                  "product_id": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.arm64",
                  "product_identification_helper": {
                    "purl": "pkg:deb/tuxcare/nginx1.21@1.21.6-1~bookworm%2Btuxcare.els10?arch=arm64&os_name=debian&os_version=12"
                  }
                }
              },
              {
                "category": "product_version",
                "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.arm64",
                "product": {
                  "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.arm64",
                  "product_id": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.arm64",
                  "product_identification_helper": {
                    "purl": "pkg:deb/tuxcare/nginx1.21@1.21.6-1~bookworm%2Btuxcare.els9?arch=arm64&os_name=debian&os_version=12"
                  }
                }
              },
              {
                "category": "product_version",
                "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.arm64",
                "product": {
                  "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.arm64",
                  "product_id": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.arm64",
                  "product_identification_helper": {
                    "purl": "pkg:deb/tuxcare/nginx1.21@1.21.6-1~bookworm%2Btuxcare.els7?arch=arm64&os_name=debian&os_version=12"
                  }
                }
              },
              {
                "category": "product_version",
                "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.arm64",
                "product": {
                  "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.arm64",
                  "product_id": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.arm64",
                  "product_identification_helper": {
                    "purl": "pkg:deb/tuxcare/nginx1.21@1.21.6-1~bookworm%2Btuxcare.els6?arch=arm64&os_name=debian&os_version=12"
                  }
                }
              },
              {
                "category": "product_version",
                "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.arm64",
                "product": {
                  "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.arm64",
                  "product_id": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.arm64",
                  "product_identification_helper": {
                    "purl": "pkg:deb/tuxcare/nginx1.21@1.21.6-1~bookworm%2Btuxcare.els4?arch=arm64&os_name=debian&os_version=12"
                  }
                }
              }
            ],
            "category": "architecture",
            "name": "arm64"
          }
        ],
        "category": "vendor",
        "name": "TuxCare"
      }
    ],
    "relationships": [
      {
        "category": "default_component_of",
        "full_product_name": {
          "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.amd64 as a component of Debian 12",
          "product_id": "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.amd64"
        },
        "product_reference": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.amd64",
        "relates_to_product_reference": "Debian-12"
      },
      {
        "category": "default_component_of",
        "full_product_name": {
          "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.arm64 as a component of Debian 12",
          "product_id": "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.arm64"
        },
        "product_reference": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.arm64",
        "relates_to_product_reference": "Debian-12"
      },
      {
        "category": "default_component_of",
        "full_product_name": {
          "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.arm64 as a component of Debian 12",
          "product_id": "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.arm64"
        },
        "product_reference": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.arm64",
        "relates_to_product_reference": "Debian-12"
      },
      {
        "category": "default_component_of",
        "full_product_name": {
          "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.amd64 as a component of Debian 12",
          "product_id": "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.amd64"
        },
        "product_reference": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.amd64",
        "relates_to_product_reference": "Debian-12"
      },
      {
        "category": "default_component_of",
        "full_product_name": {
          "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.arm64 as a component of Debian 12",
          "product_id": "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.arm64"
        },
        "product_reference": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.arm64",
        "relates_to_product_reference": "Debian-12"
      },
      {
        "category": "default_component_of",
        "full_product_name": {
          "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.amd64 as a component of Debian 12",
          "product_id": "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.amd64"
        },
        "product_reference": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.amd64",
        "relates_to_product_reference": "Debian-12"
      },
      {
        "category": "default_component_of",
        "full_product_name": {
          "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.amd64 as a component of Debian 12",
          "product_id": "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.amd64"
        },
        "product_reference": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.amd64",
        "relates_to_product_reference": "Debian-12"
      },
      {
        "category": "default_component_of",
        "full_product_name": {
          "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.arm64 as a component of Debian 12",
          "product_id": "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.arm64"
        },
        "product_reference": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.arm64",
        "relates_to_product_reference": "Debian-12"
      },
      {
        "category": "default_component_of",
        "full_product_name": {
          "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.arm64 as a component of Debian 12",
          "product_id": "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.arm64"
        },
        "product_reference": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.arm64",
        "relates_to_product_reference": "Debian-12"
      },
      {
        "category": "default_component_of",
        "full_product_name": {
          "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.amd64 as a component of Debian 12",
          "product_id": "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.amd64"
        },
        "product_reference": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.amd64",
        "relates_to_product_reference": "Debian-12"
      },
      {
        "category": "default_component_of",
        "full_product_name": {
          "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.arm64 as a component of Debian 12",
          "product_id": "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.arm64"
        },
        "product_reference": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.arm64",
        "relates_to_product_reference": "Debian-12"
      },
      {
        "category": "default_component_of",
        "full_product_name": {
          "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.amd64 as a component of Debian 12",
          "product_id": "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.amd64"
        },
        "product_reference": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.amd64",
        "relates_to_product_reference": "Debian-12"
      },
      {
        "category": "default_component_of",
        "full_product_name": {
          "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.arm64 as a component of Debian 12",
          "product_id": "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.arm64"
        },
        "product_reference": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.arm64",
        "relates_to_product_reference": "Debian-12"
      },
      {
        "category": "default_component_of",
        "full_product_name": {
          "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.amd64 as a component of Debian 12",
          "product_id": "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.amd64"
        },
        "product_reference": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.amd64",
        "relates_to_product_reference": "Debian-12"
      },
      {
        "category": "default_component_of",
        "full_product_name": {
          "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els3.amd64 as a component of Debian 12",
          "product_id": "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els3.amd64"
        },
        "product_reference": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els3.amd64",
        "relates_to_product_reference": "Debian-12"
      },
      {
        "category": "default_component_of",
        "full_product_name": {
          "name": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els2.amd64 as a component of Debian 12",
          "product_id": "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els2.amd64"
        },
        "product_reference": "nginx1.21-0:1.21.6-1~bookworm+tuxcare.els2.amd64",
        "relates_to_product_reference": "Debian-12"
      }
    ]
  },
  "vulnerabilities": [
    {
      "cve": "CVE-2026-48142",
      "cwe": {
        "id": "CWE-125",
        "name": "Out-of-bounds Read"
      },
      "notes": [
        {
          "category": "description",
          "text": "NGINX Plus and NGINX Open Source have a vulnerability in the ngx_http_charset_module module. When content is served or proxied through a location block with both source_charset utf-8; and a charset directive (for example, charset koi8-r;) configured, remote, unauthenticated attackers can send requests (in conjunction with conditions beyond their control) to cause a heap buffer over-read in the NGINX worker process, leading to limited disclosure of memory or a restart. \n\n\nNote: Software versions which have reached End of Technical Support (EoTS) are not evaluated.",
          "title": "Vulnerability description"
        }
      ],
      "product_status": {
        "fixed": [
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.arm64"
        ],
        "known_affected": [
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els2.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els3.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.arm64"
        ]
      },
      "references": [
        {
          "category": "self",
          "summary": "Canonical URL",
          "url": "https://cve.tuxcare.com/els-docker/cve/CVE-2026-48142"
        },
        {
          "category": "external",
          "summary": "https://my.f5.com/manage/s/article/K000161585",
          "url": "https://my.f5.com/manage/s/article/K000161585"
        }
      ],
      "release_date": "2026-06-17T15:16:00Z",
      "remediations": [
        {
          "category": "vendor_fix",
          "date": "2026-08-03T10:06:10.914542Z",
          "details": "Details on how to apply the fix are available at: https://cve.tuxcare.com/els-docker/releases/CLSA-2026:1785751568",
          "product_ids": [
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.arm64"
          ],
          "url": "https://cve.tuxcare.com/els-docker/releases/CLSA-2026:1785751568"
        },
        {
          "category": "none_available",
          "date": "2026-06-17T15:16:00Z",
          "details": "Affected",
          "product_ids": [
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els2.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els3.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.arm64"
          ]
        }
      ],
      "threats": [
        {
          "category": "impact",
          "details": "Important"
        }
      ]
    },
    {
      "cve": "CVE-2026-42055",
      "cwe": {
        "id": "CWE-122",
        "name": "Heap-based Buffer Overflow"
      },
      "notes": [
        {
          "category": "description",
          "text": "NGINX Plus and NGINX Open Source have a vulnerability in the ngx_http_proxy_v2_module and ngx_http_grpc_module modules. This vulnerability exists when the proxy_http_version to 2 or grpc_pass directives are used to proxy HTTP/2 traffic, the ignore_invalid_headers directive is set to off, and the large_client_header_buffers directive size is larger than 2 megabytes. A remote, unauthenticated attacker, along with conditions beyond their control, could send large headers while creating an upstream request. This may cause a heap-based buffer overflow in the NGINX worker process leading to a restart. Additionally, attackers can execute code on systems with Address Space Layout Randomization (ASLR) disabled or when the attacker can bypass ASLR. \n\n\nNote: Software versions which have reached End of Technical Support (EoTS) are not evaluated.",
          "title": "Vulnerability description"
        }
      ],
      "product_status": {
        "fixed": [
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.arm64"
        ],
        "known_affected": [
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els2.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els3.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.arm64"
        ]
      },
      "references": [
        {
          "category": "self",
          "summary": "Canonical URL",
          "url": "https://cve.tuxcare.com/els-docker/cve/CVE-2026-42055"
        },
        {
          "category": "external",
          "summary": "https://my.f5.com/manage/s/article/K000161584",
          "url": "https://my.f5.com/manage/s/article/K000161584"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:27197",
          "url": "https://access.redhat.com/errata/RHSA-2026:27197"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:36331",
          "url": "https://access.redhat.com/errata/RHSA-2026:36331"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:36364",
          "url": "https://access.redhat.com/errata/RHSA-2026:36364"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:36618",
          "url": "https://access.redhat.com/errata/RHSA-2026:36618"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:36639",
          "url": "https://access.redhat.com/errata/RHSA-2026:36639"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:38847",
          "url": "https://access.redhat.com/errata/RHSA-2026:38847"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:44481",
          "url": "https://access.redhat.com/errata/RHSA-2026:44481"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/errata/RHSA-2026:46836",
          "url": "https://access.redhat.com/errata/RHSA-2026:46836"
        },
        {
          "category": "external",
          "summary": "https://access.redhat.com/security/cve/CVE-2026-42055",
          "url": "https://access.redhat.com/security/cve/CVE-2026-42055"
        },
        {
          "category": "external",
          "summary": "https://bugzilla.redhat.com/show_bug.cgi?id=2489866",
          "url": "https://bugzilla.redhat.com/show_bug.cgi?id=2489866"
        },
        {
          "category": "external",
          "summary": "https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-42055.json",
          "url": "https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-42055.json"
        }
      ],
      "release_date": "2026-06-17T15:16:00Z",
      "remediations": [
        {
          "category": "vendor_fix",
          "date": "2026-08-03T10:06:10.914542Z",
          "details": "Details on how to apply the fix are available at: https://cve.tuxcare.com/els-docker/releases/CLSA-2026:1785751568",
          "product_ids": [
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.arm64"
          ],
          "url": "https://cve.tuxcare.com/els-docker/releases/CLSA-2026:1785751568"
        },
        {
          "category": "none_available",
          "date": "2026-06-17T15:16:00Z",
          "details": "Affected",
          "product_ids": [
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els2.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els3.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.arm64"
          ]
        }
      ],
      "threats": [
        {
          "category": "impact",
          "details": "Important"
        }
      ]
    },
    {
      "cve": "CVE-2026-56434",
      "cwe": {
        "id": "CWE-416",
        "name": "Use After Free"
      },
      "notes": [
        {
          "category": "description",
          "text": "NGINX Plus and NGINX Open Source have a vulnerability in the ngx_http_ssi_module module. This vulnerability may exist when the Server-Side Includes (SSI), proxy_pass, and proxy_buffering off directives are configured. With this configuration, an unauthenticated attacker with man-in-the-middle (MITM) ability to control responses from an upstream server may be able to cause a use-after-free in the NGINX worker process. This issue may lead to limited modification of memory or a restart of the NGINX worker process.\n\nImpact:\nThis vulnerability may allow remote attackers to have limited control to modify memory contents or restart the NGINX worker process. There is no control plane exposure; this is a data plane issue only.\n\nNote: Software versions which have reached End of Technical Support (EoTS) are not evaluated.",
          "title": "Vulnerability description"
        }
      ],
      "product_status": {
        "fixed": [
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.arm64"
        ],
        "known_affected": [
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els2.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els3.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.arm64"
        ]
      },
      "references": [
        {
          "category": "self",
          "summary": "Canonical URL",
          "url": "https://cve.tuxcare.com/els-docker/cve/CVE-2026-56434"
        },
        {
          "category": "external",
          "summary": "https://my.f5.com/manage/s/article/K000162098",
          "url": "https://my.f5.com/manage/s/article/K000162098"
        }
      ],
      "release_date": "2026-07-15T15:16:00Z",
      "remediations": [
        {
          "category": "vendor_fix",
          "date": "2026-08-03T10:06:10.914542Z",
          "details": "Details on how to apply the fix are available at: https://cve.tuxcare.com/els-docker/releases/CLSA-2026:1785751568",
          "product_ids": [
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.arm64"
          ],
          "url": "https://cve.tuxcare.com/els-docker/releases/CLSA-2026:1785751568"
        },
        {
          "category": "none_available",
          "date": "2026-07-15T15:16:00Z",
          "details": "Affected",
          "product_ids": [
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els2.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els3.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.arm64"
          ]
        }
      ],
      "threats": [
        {
          "category": "impact",
          "details": "Important"
        }
      ]
    },
    {
      "cve": "CVE-2024-7347",
      "cwe": {
        "id": "CWE-126",
        "name": "Buffer Over-read"
      },
      "notes": [
        {
          "category": "description",
          "text": "NGINX Open Source and NGINX Plus have a vulnerability in the ngx_http_mp4_module, which might allow an attacker to over-read NGINX worker memory resulting in its termination, using a specially crafted mp4 file. The issue only affects NGINX if it is built with the ngx_http_mp4_module and the mp4 directive is used in the configuration file. Additionally, the attack is possible only if an attacker can trigger the processing of a specially crafted mp4 file with the ngx_http_mp4_module.  Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated.",
          "title": "Vulnerability description"
        },
        {
          "category": "general",
          "text": "The CVSS score(s) listed for this vulnerability do not reflect the associated product's status, and are included for informational purposes to better understand the severity of this vulnerability.",
          "title": "CVSS score applicability"
        }
      ],
      "product_status": {
        "fixed": [
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.arm64"
        ],
        "known_affected": [
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els2.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els3.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.arm64"
        ]
      },
      "references": [
        {
          "category": "self",
          "summary": "Canonical URL",
          "url": "https://cve.tuxcare.com/els-docker/cve/CVE-2024-7347"
        },
        {
          "category": "external",
          "summary": "https://my.f5.com/manage/s/article/K000140529",
          "url": "https://my.f5.com/manage/s/article/K000140529"
        },
        {
          "category": "external",
          "summary": "http://www.openwall.com/lists/oss-security/2024/08/14/4",
          "url": "http://www.openwall.com/lists/oss-security/2024/08/14/4"
        },
        {
          "category": "external",
          "summary": "https://lists.debian.org/debian-lts-announce/2025/03/msg00017.html",
          "url": "https://lists.debian.org/debian-lts-announce/2025/03/msg00017.html"
        }
      ],
      "release_date": "2024-08-14T15:15:00Z",
      "remediations": [
        {
          "category": "vendor_fix",
          "date": "2026-08-03T10:06:10.914542Z",
          "details": "Details on how to apply the fix are available at: https://cve.tuxcare.com/els-docker/releases/CLSA-2026:1785751568",
          "product_ids": [
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.arm64"
          ],
          "url": "https://cve.tuxcare.com/els-docker/releases/CLSA-2026:1785751568"
        },
        {
          "category": "none_available",
          "date": "2024-08-14T15:15:00Z",
          "details": "Affected",
          "product_ids": [
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els2.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els3.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.arm64"
          ]
        }
      ],
      "scores": [
        {
          "cvss_v3": {
            "attackComplexity": "HIGH",
            "attackVector": "LOCAL",
            "availabilityImpact": "HIGH",
            "baseScore": 4.7,
            "baseSeverity": "MEDIUM",
            "confidentialityImpact": "NONE",
            "integrityImpact": "NONE",
            "privilegesRequired": "LOW",
            "scope": "UNCHANGED",
            "userInteraction": "NONE",
            "vectorString": "CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:N/I:N/A:H",
            "version": "3.1"
          },
          "products": [
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.arm64"
          ]
        }
      ],
      "threats": [
        {
          "category": "impact",
          "details": "Moderate"
        }
      ]
    },
    {
      "cve": "CVE-2026-40701",
      "cwe": {
        "id": "CWE-416",
        "name": "Use After Free"
      },
      "notes": [
        {
          "category": "description",
          "text": "NGINX Plus and NGINX Open Source have a vulnerability in the ngx_http_ssl_module module when the ssl_verify_client directive is set to \"on\" or \"optional,\" and the ssl_ocsp directive is set to \"on\" or the leaf parameters are configured with a resolver. With this configuration, an unauthenticated attacker can send requests along with conditions beyond its control that may cause a heap-use-after-free error in the NGINX worker process. This vulnerability may result in limited modification of data or the NGINX worker process restarting.\n\n\n\n Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated.",
          "title": "Vulnerability description"
        },
        {
          "category": "general",
          "text": "The CVSS score(s) listed for this vulnerability do not reflect the associated product's status, and are included for informational purposes to better understand the severity of this vulnerability.",
          "title": "CVSS score applicability"
        }
      ],
      "product_status": {
        "fixed": [
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.arm64"
        ],
        "known_affected": [
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els2.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els3.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.arm64"
        ]
      },
      "references": [
        {
          "category": "self",
          "summary": "Canonical URL",
          "url": "https://cve.tuxcare.com/els-docker/cve/CVE-2026-40701"
        },
        {
          "category": "external",
          "summary": "https://my.f5.com/manage/s/article/K000161021",
          "url": "https://my.f5.com/manage/s/article/K000161021"
        }
      ],
      "release_date": "2026-05-13T16:16:00Z",
      "remediations": [
        {
          "category": "vendor_fix",
          "date": "2026-08-03T10:06:10.914542Z",
          "details": "Details on how to apply the fix are available at: https://cve.tuxcare.com/els-docker/releases/CLSA-2026:1785751568",
          "product_ids": [
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.arm64"
          ],
          "url": "https://cve.tuxcare.com/els-docker/releases/CLSA-2026:1785751568"
        },
        {
          "category": "none_available",
          "date": "2026-05-13T16:16:00Z",
          "details": "Affected",
          "product_ids": [
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els2.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els3.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.arm64"
          ]
        }
      ],
      "scores": [
        {
          "cvss_v3": {
            "attackComplexity": "HIGH",
            "attackVector": "NETWORK",
            "availabilityImpact": "LOW",
            "baseScore": 4.8,
            "baseSeverity": "MEDIUM",
            "confidentialityImpact": "LOW",
            "integrityImpact": "NONE",
            "privilegesRequired": "NONE",
            "scope": "UNCHANGED",
            "userInteraction": "NONE",
            "vectorString": "CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:L",
            "version": "3.1"
          },
          "products": [
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.arm64"
          ]
        }
      ],
      "threats": [
        {
          "category": "impact",
          "details": "Moderate"
        }
      ]
    },
    {
      "cve": "CVE-2025-23419",
      "cwe": {
        "id": "CWE-863",
        "name": "Incorrect Authorization"
      },
      "notes": [
        {
          "category": "description",
          "text": "When multiple server blocks are configured to share the same IP address and port, an attacker can use session resumption to bypass client certificate authentication requirements on these servers. This vulnerability arises when  TLS Session Tickets https://nginx.org/en/docs/http/ngx_http_ssl_module.html#ssl_session_ticket_key  are used and/or the  SSL session cache https://nginx.org/en/docs/http/ngx_http_ssl_module.html#ssl_session_cache  are used in the default server and the default server is performing client certificate authentication.  \n\nNote: Software versions which have reached End of Technical Support (EoTS) are not evaluated.",
          "title": "Vulnerability description"
        },
        {
          "category": "general",
          "text": "The CVSS score(s) listed for this vulnerability do not reflect the associated product's status, and are included for informational purposes to better understand the severity of this vulnerability.",
          "title": "CVSS score applicability"
        }
      ],
      "product_status": {
        "fixed": [
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.arm64"
        ],
        "known_affected": [
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els2.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els3.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.arm64"
        ]
      },
      "references": [
        {
          "category": "self",
          "summary": "Canonical URL",
          "url": "https://cve.tuxcare.com/els-docker/cve/CVE-2025-23419"
        },
        {
          "category": "external",
          "summary": "https://my.f5.com/manage/s/article/K000149173",
          "url": "https://my.f5.com/manage/s/article/K000149173"
        },
        {
          "category": "external",
          "summary": "http://www.openwall.com/lists/oss-security/2025/02/05/8",
          "url": "http://www.openwall.com/lists/oss-security/2025/02/05/8"
        },
        {
          "category": "external",
          "summary": "https://lists.debian.org/debian-lts-announce/2025/03/msg00017.html",
          "url": "https://lists.debian.org/debian-lts-announce/2025/03/msg00017.html"
        }
      ],
      "release_date": "2025-02-05T18:15:00Z",
      "remediations": [
        {
          "category": "vendor_fix",
          "date": "2026-08-03T10:06:10.914542Z",
          "details": "Details on how to apply the fix are available at: https://cve.tuxcare.com/els-docker/releases/CLSA-2026:1785751568",
          "product_ids": [
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.arm64"
          ],
          "url": "https://cve.tuxcare.com/els-docker/releases/CLSA-2026:1785751568"
        },
        {
          "category": "none_available",
          "date": "2025-02-05T18:15:00Z",
          "details": "Affected",
          "product_ids": [
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els2.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els3.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.arm64"
          ]
        }
      ],
      "scores": [
        {
          "cvss_v3": {
            "attackComplexity": "LOW",
            "attackVector": "NETWORK",
            "availabilityImpact": "NONE",
            "baseScore": 4.3,
            "baseSeverity": "MEDIUM",
            "confidentialityImpact": "LOW",
            "integrityImpact": "NONE",
            "privilegesRequired": "LOW",
            "scope": "UNCHANGED",
            "userInteraction": "NONE",
            "vectorString": "CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N",
            "version": "3.1"
          },
          "products": [
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.arm64"
          ]
        }
      ],
      "threats": [
        {
          "category": "impact",
          "details": "Moderate"
        }
      ]
    },
    {
      "cve": "CVE-2025-53859",
      "cwe": {
        "id": "CWE-125",
        "name": "Out-of-bounds Read"
      },
      "notes": [
        {
          "category": "description",
          "text": "NGINX Open Source and NGINX Plus have a vulnerability in the ngx_mail_smtp_module that might allow an unauthenticated attacker to over-read NGINX SMTP authentication process memory; as a result, the server side may leak arbitrary bytes sent in a request to the authentication server. This issue happens during the NGINX SMTP authentication process and requires the attacker to make preparations against the target system to extract the leaked data. The issue affects NGINX only if (1) it is built with the ngx_mail_smtp_module, (2) the smtp_auth directive is configured with method \"none,\" and (3) the authentication server returns the \"Auth-Wait\" response header.\n\n\n\n\nNote: Software versions which have reached End of Technical Support (EoTS) are not evaluated.",
          "title": "Vulnerability description"
        },
        {
          "category": "general",
          "text": "The CVSS score(s) listed for this vulnerability do not reflect the associated product's status, and are included for informational purposes to better understand the severity of this vulnerability.",
          "title": "CVSS score applicability"
        }
      ],
      "product_status": {
        "fixed": [
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.arm64"
        ],
        "known_affected": [
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els2.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els3.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.arm64"
        ]
      },
      "references": [
        {
          "category": "self",
          "summary": "Canonical URL",
          "url": "https://cve.tuxcare.com/els-docker/cve/CVE-2025-53859"
        },
        {
          "category": "external",
          "summary": "https://my.f5.com/manage/s/article/K000152786",
          "url": "https://my.f5.com/manage/s/article/K000152786"
        },
        {
          "category": "external",
          "summary": "http://www.openwall.com/lists/oss-security/2025/08/13/5",
          "url": "http://www.openwall.com/lists/oss-security/2025/08/13/5"
        }
      ],
      "release_date": "2025-08-13T15:15:00Z",
      "remediations": [
        {
          "category": "vendor_fix",
          "date": "2026-08-03T10:06:10.914542Z",
          "details": "Details on how to apply the fix are available at: https://cve.tuxcare.com/els-docker/releases/CLSA-2026:1785751568",
          "product_ids": [
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.arm64"
          ],
          "url": "https://cve.tuxcare.com/els-docker/releases/CLSA-2026:1785751568"
        },
        {
          "category": "none_available",
          "date": "2025-08-13T15:15:00Z",
          "details": "Affected",
          "product_ids": [
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els2.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els3.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.arm64"
          ]
        }
      ],
      "scores": [
        {
          "cvss_v3": {
            "attackComplexity": "HIGH",
            "attackVector": "NETWORK",
            "availabilityImpact": "NONE",
            "baseScore": 3.7,
            "baseSeverity": "LOW",
            "confidentialityImpact": "LOW",
            "integrityImpact": "NONE",
            "privilegesRequired": "NONE",
            "scope": "UNCHANGED",
            "userInteraction": "NONE",
            "vectorString": "CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N",
            "version": "3.1"
          },
          "products": [
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.arm64"
          ]
        }
      ],
      "threats": [
        {
          "category": "impact",
          "details": "Low"
        }
      ]
    },
    {
      "cve": "CVE-2026-60005",
      "cwe": {
        "id": "CWE-908",
        "name": "Use of Uninitialized Resource"
      },
      "notes": [
        {
          "category": "description",
          "text": "NGINX Plus and NGINX Open Source have a vulnerability in the ngx_http_slice_module module. When the slice directive and unnamed regex captures are configured or when a background cache update happens, unauthenticated attackers can send requests that may cause uninitialized memory access in the NGINX worker process, leading to limited disclosure of memory or a restart.\n\nImpact:\nThis vulnerability may allow remote, unauthenticated attackers to have limited control to disclose memory contents or restart the NGINX worker process. There is no control plane exposure; this is a data plane issue only.\nNote: The ngx_http_slice_module module is not enabled by default; it's enabled with the --with-http_slice_module configuration parameter.\n\nNote: Software versions which have reached End of Technical Support (EoTS) are not evaluated.",
          "title": "Vulnerability description"
        },
        {
          "category": "general",
          "text": "The CVSS score(s) listed for this vulnerability do not reflect the associated product's status, and are included for informational purposes to better understand the severity of this vulnerability.",
          "title": "CVSS score applicability"
        }
      ],
      "product_status": {
        "fixed": [
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.arm64"
        ],
        "known_affected": [
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els2.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els3.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.arm64"
        ]
      },
      "references": [
        {
          "category": "self",
          "summary": "Canonical URL",
          "url": "https://cve.tuxcare.com/els-docker/cve/CVE-2026-60005"
        },
        {
          "category": "external",
          "summary": "https://my.f5.com/manage/s/article/K000162100",
          "url": "https://my.f5.com/manage/s/article/K000162100"
        }
      ],
      "release_date": "2026-07-15T16:16:00Z",
      "remediations": [
        {
          "category": "vendor_fix",
          "date": "2026-08-03T10:06:10.914542Z",
          "details": "Details on how to apply the fix are available at: https://cve.tuxcare.com/els-docker/releases/CLSA-2026:1785751568",
          "product_ids": [
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.arm64"
          ],
          "url": "https://cve.tuxcare.com/els-docker/releases/CLSA-2026:1785751568"
        },
        {
          "category": "none_available",
          "date": "2026-07-15T16:16:00Z",
          "details": "Affected",
          "product_ids": [
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els2.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els3.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.arm64"
          ]
        }
      ],
      "scores": [
        {
          "cvss_v3": {
            "attackComplexity": "LOW",
            "attackVector": "NETWORK",
            "availabilityImpact": "HIGH",
            "baseScore": 8.2,
            "baseSeverity": "HIGH",
            "confidentialityImpact": "LOW",
            "integrityImpact": "NONE",
            "privilegesRequired": "NONE",
            "scope": "UNCHANGED",
            "userInteraction": "NONE",
            "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:H",
            "version": "3.1"
          },
          "products": [
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.arm64"
          ]
        }
      ],
      "threats": [
        {
          "category": "impact",
          "details": "Important"
        }
      ]
    },
    {
      "cve": "CVE-2026-42934",
      "cwe": {
        "id": "CWE-125",
        "name": "Out-of-bounds Read"
      },
      "notes": [
        {
          "category": "description",
          "text": "NGINX Plus and NGINX Open Source have a vulnerability in the ngx_http_charset_module module. When charset, source_charset, and charset_map and proxy_pass with disabled buffering (\"off\") directives are configured, unauthenticated attackers can send requests that with conditions beyond the attackers' control to cause a heap buffer over-read in the NGINX worker process, leading to limited disclosure of memory or a restart.\n\n\n\n Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated.",
          "title": "Vulnerability description"
        },
        {
          "category": "general",
          "text": "The CVSS score(s) listed for this vulnerability do not reflect the associated product's status, and are included for informational purposes to better understand the severity of this vulnerability.",
          "title": "CVSS score applicability"
        }
      ],
      "product_status": {
        "fixed": [
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.arm64"
        ],
        "known_affected": [
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els2.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els3.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.arm64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.amd64",
          "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.arm64"
        ]
      },
      "references": [
        {
          "category": "self",
          "summary": "Canonical URL",
          "url": "https://cve.tuxcare.com/els-docker/cve/CVE-2026-42934"
        },
        {
          "category": "external",
          "summary": "https://my.f5.com/manage/s/article/K000161028",
          "url": "https://my.f5.com/manage/s/article/K000161028"
        }
      ],
      "release_date": "2026-05-13T16:16:00Z",
      "remediations": [
        {
          "category": "vendor_fix",
          "date": "2026-08-03T10:06:10.914542Z",
          "details": "Details on how to apply the fix are available at: https://cve.tuxcare.com/els-docker/releases/CLSA-2026:1785751568",
          "product_ids": [
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.arm64"
          ],
          "url": "https://cve.tuxcare.com/els-docker/releases/CLSA-2026:1785751568"
        },
        {
          "category": "none_available",
          "date": "2026-05-13T16:16:00Z",
          "details": "Affected",
          "product_ids": [
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els10.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els11.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els2.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els3.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els4.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els6.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els7.arm64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els9.arm64"
          ]
        }
      ],
      "scores": [
        {
          "cvss_v3": {
            "attackComplexity": "HIGH",
            "attackVector": "NETWORK",
            "availabilityImpact": "LOW",
            "baseScore": 4.8,
            "baseSeverity": "MEDIUM",
            "confidentialityImpact": "LOW",
            "integrityImpact": "NONE",
            "privilegesRequired": "NONE",
            "scope": "UNCHANGED",
            "userInteraction": "NONE",
            "vectorString": "CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:L",
            "version": "3.1"
          },
          "products": [
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.amd64",
            "Debian-12:nginx1.21-0:1.21.6-1~bookworm+tuxcare.els14.arm64"
          ]
        }
      ],
      "threats": [
        {
          "category": "impact",
          "details": "Moderate"
        }
      ]
    }
  ]
}