Nginx 1.31.2 värskendus, mis kõrvaldab süsteemi haavatavused, mida saab kasutada läbi HTTP/3, HTTP2 ja gRPC

On valmistatud nginx 1.31.2 põhivaru, mille raames jätkub uute võimaluste arendamine ning samal ajal tõukatakse välja paralleelselt toetatud stabiilne haru nginx 1.30.3, kuhu kantakse ainult tõsiste vigu ja haavatavusi käsitlevad muudatused. Uuendustes on kõrvaldatud 3 haavatavust:

  • CVE-2026-42530 — juba vabastatud mälule viitamine (use-after-free) HTTP/3 protokolli rakenduses. Probleemile on määratud kriitiline ohtlikkuse tase (9.2 skaalal 10), mis ei välista koodide kaugkäivitamist töökeskkonna õiguste all, kui töödeldakse spetsiaalselt kujundatud QUIC protokolli seanssi.
  • CVE-2026-42055 — puhverülesanne ngx_http_proxy_v2_module ja ngx_http_grpc_module moodulites, mis ilmneb spetsiaalselt kujundatud HTTP/2 või gRPC taustajõudude päringute vahetamisel. Probleemile on määratud kriitiline ohtlikkuse tase (9.2 skaalal 10), mis lubab koodide kaugkäivitamist. Haavatavus ilmneb konfiguratsioonides, kus on seadistus
    «ignore_invalid_headers off;» ja suure väärtusega «large_client_header_buffers».
  • CVE-2026-48142 — mälu alalt lugemine väljaspool eraldatud puhvrit, kui käsitletakse spetsiaalselt vormistatud päringuid, mis viivad UTF-8 kodeerimise kaudu teksti kodeerimise muutmiseni ngx_http_charset_module mooduli abil. Vulnerability ilmneb konfiguratsioonides, kus on direktiiv "charset_map" ning olemas on asukohablokis direktiivid "source_charset utf-8" ja "charset teine_kodeering". Probleemile on antud keskmise ohu tase (6.3 skaalal 10), mis võimaldab protsessi mälus sisule lekkeid.

Lisaks haavatavuste parandamisele on nginx versioonis 1.31.2 lisatud muutuja $ssl_sigalgs, mis sisaldab digitaalallkirjades kasutatavaid algoritme, mis kliendi poolt ClientHello teates TLS-ühenduse loomise ajal kuulutatakse. $request_id muutuja kaudu edastatava identifikaatori vormimiseks kasutatakse SipHash-2-4 hashimisalgoritmi.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster