Актуализация nginx 1.31.2 с ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° уязвимости, Сксплоатирани Ρ‡Ρ€Π΅Π· HTTP/3, HTTP2 ΠΈ gRPC

Π‘Ρ„ΠΎΡ€ΠΌΠΈΡ€Π°Π½ Π΅ основният Ρ€Π΅Π»ΠΈΠ· Π½Π° nginx 1.31.2, Π² Ρ€Π°ΠΌΠΊΠΈΡ‚Π΅ Π½Π° ΠΊΠΎΠΉΡ‚ΠΎ ΠΏΡ€ΠΎΠ΄ΡŠΠ»ΠΆΠ°Π²Π° Ρ€Π°Π·Π²ΠΈΡ‚ΠΈΠ΅Ρ‚ΠΎ Π½Π° Π½ΠΎΠ²ΠΈ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ пусканСто Π½Π° ΠΏΠ°Ρ€Π°Π»Π΅Π»Π½ΠΎ ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ°Π½Π°Ρ‚Π° стабилна вСрсия Π½Π° nginx 1.30.3, Π² която сС ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π°Ρ‚ само ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈ, ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ с отстраняванС Π½Π° сСриозни Π³Ρ€Π΅ΡˆΠΊΠΈ ΠΈ уязвимости. Π’ обновлСнията са отстранСни 3 уязвимости:

  • CVE-2026-42530 β€” Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ Π²Π΅Ρ‡Π΅ освободСна ΠΏΠ°ΠΌΠ΅Ρ‚ (use-after-free) Π² рСализацията Π½Π° ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° HTTP/3. На ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° Π΅ присвоСн ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π΅Π½ Π½ΠΈΠ²ΠΎ Π½Π° опасност (9.2 ΠΎΡ‚ 10), ΠΊΠΎΠ΅Ρ‚ΠΎ Π½Π΅ ΠΈΠ·ΠΊΠ»ΡŽΡ‡Π²Π° дистанционно изпълнСниС Π½Π° ΠΊΠΎΠ΄ с ΠΏΡ€Π°Π²Π°Ρ‚Π° Π½Π° работния процСс ΠΏΡ€ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° спСциално Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΡ€Π°Π½Π° сСсия ΠΏΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° QUIC.
  • CVE-2026-42055 β€” ΠΏΡ€Π΅Π»ΠΈΠ²Π°Π½Π΅ Π½Π° Π±ΡƒΡ„Π΅Ρ€ Π² ΠΌΠΎΠ΄ΡƒΠ»ΠΈΡ‚Π΅ ngx_http_proxy_v2_module ΠΈ ngx_http_grpc_module, проявяващо сС ΠΏΡ€ΠΈ проксиранС Π½Π° спСциално Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΡ€Π°Π½ΠΈ заявки ΠΏΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° HTTP/2 ΠΈΠ»ΠΈ към bbackend gRPC. На ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° Π΅ присвоСн ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π΅Π½ Π½ΠΈΠ²ΠΎ Π½Π° опасност (9.2 ΠΎΡ‚ 10), допускащ дистанционно изпълнСниС Π½Π° ΠΊΠΎΠ΄. Уязвимостта сС проявява Π² ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ с настройката
    Β«ignore_invalid_headers off;Β» ΠΈ голямо Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ Π·Π° Β«large_client_header_buffersΒ».
  • CVE-2026-48142 β€” Ρ‡Π΅Ρ‚Π΅Π½Π΅ ΠΎΡ‚ област извън разпрСдСлСния Π±ΡƒΡ„Π΅Ρ€ ΠΏΡ€ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° спСциално Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΡ€Π°Π½ΠΈ заявки, Π²ΠΎΠ΄Π΅Ρ‰ΠΈ Π΄ΠΎ прСнасочванС Π½Π° тСкста Π² ΠΊΠΎΠ΄ΠΈΡ€ΠΎΠ²ΠΊΠ°Ρ‚Π° UTF-8 с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° ΠΌΠΎΠ΄ΡƒΠ»Π° ngx_http_charset_module. Уязвимостта сС проявява Π² ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ с Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΈΠ²Π°Ρ‚Π° Β«charset_mapΒ» ΠΏΡ€ΠΈ Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ Π² Π±Π»ΠΎΠΊΠ° location Π½Π° Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΈΠ²ΠΈ Β«source_charset utf-8Β» ΠΈ Β«charset Π΄Ρ€ΡƒΠ³Π°_ΠΊΠΎΠ΄ΠΈΡ€ΠΎΠ²ΠΊΠ°Β». На ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° Π΅ присвоСн срСдСн Π½ΠΈΠ²ΠΎ Π½Π° опасност (6.3 ΠΎΡ‚ 10), допускащ ΠΈΠ·Ρ‚ΠΈΡ‡Π°Π½Π΅ Π½Π° ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅ ΠΎΡ‚ ΠΏΠ°ΠΌΠ΅Ρ‚Ρ‚Π° Π½Π° работния процСс.

ОсвСн отстраняванСто Π½Π° уязвимости, вСрсията Π½Π° nginx 1.31.2 добавя ΠΏΡ€ΠΎΠΌΠ΅Π½Π»ΠΈΠ²Π° $ssl_sigalgs, ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Ρ‰Π° Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΈΡ‚Π΅ Π·Π° Ρ†ΠΈΡ„Ρ€ΠΎΠ²ΠΈ подписи, заявСни ΠΎΡ‚ ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π° Π² ΡΡŠΠΎΠ±Ρ‰Π΅Π½ΠΈΠ΅Ρ‚ΠΎ ClientHello ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π½Π° ΠΏΡ€Π΅Π³ΠΎΠ²ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° TLS-соСдинСниСто. Π—Π° Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π°Π½Π΅ Π½Π° ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€Π°, ΠΏΡ€Π΅Π΄Π°Π²Π°Π½ ΠΏΡ€Π΅Π· ΠΏΡ€ΠΎΠΌΠ΅Π½Π»ΠΈΠ²Π°Ρ‚Π° $request_id, Π΅ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΡŠΠΌ Π·Π° Ρ…Π΅ΡˆΠΈΡ€Π°Π½Π΅ SipHash-2-4.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ΠšΡƒΠΏΠ΅Ρ‚Π΅ Π½Π°Π΄Π΅ΠΆΠ΄Π΅Π½ хостинг Π·Π° сайтовС с Π·Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ DDoS, VPS VDS ΡΡŠΡ€Π²ΡŠΡ€ΠΈ πŸ”₯ ΠšΡƒΠΏΠ΅Ρ‚Π΅ Π½Π°Π΄Π΅ΠΆΠ΄Π΅Π½ хостинг Π·Π° сайтовС с Π·Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ DDoS, VPS VDS ΡΡŠΡ€Π²ΡŠΡ€ΠΈ | ProHoster