ะกัะพัะผะธัะพะฒะฐะฝ ะฒัะฟััะบ ะพัะฝะพะฒะฝะพะน ะฒะตัะบะธ nginx 1.31.2, ะฒ ัะฐะผะบะฐั ะบะพัะพัะพะน ะฟัะพะดะพะปะถะฐะตััั ัะฐะทะฒะธัะธะต ะฝะพะฒัั ะฒะพะทะผะพะถะฝะพััะตะน, ะฐ ัะฐะบะถะต ะฒัะฟััะบ ะฟะฐัะฐะปะปะตะปัะฝะพ ะฟะพะดะดะตัะถะธะฒะฐะตะผะพะน ััะฐะฑะธะปัะฝะพะน ะฒะตัะบะธ nginx 1.30.3, ะฒ ะบะพัะพััั ะฒะฝะพััััั ัะพะปัะบะพ ะธะทะผะตะฝะตะฝะธั, ัะฒัะทะฐะฝะฝัะต ั ััััะฐะฝะตะฝะธะตะผ ัะตัััะทะฝัั ะพัะธะฑะพะบ ะธ ััะทะฒะธะผะพััะตะน. ะ ะพะฑะฝะพะฒะปะตะฝะธัั ััััะฐะฝะตะฝะพ 3 ััะทะฒะธะผะพััะธ:
- CVE-2026-42530 โ ะพะฑัะฐัะตะฝะธะต ะบ ัะถะต ะพัะฒะพะฑะพะถะดัะฝะฝะพะน ะฟะฐะผััะธ (use-after-free) ะฒ ัะตะฐะปะธะทะฐัะธะธ ะฟัะพัะพะบะพะปะฐ HTTP/3. ะัะพะฑะปะตะผะต ะฟัะธัะฒะพะตะฝ ะบัะธัะธัะตัะบะธะน ััะพะฒะตะฝั ะพะฟะฐัะฝะพััะธ (9.2 ะธะท 10), ะฝะต ะธัะบะปััะฐััะธะน ัะดะฐะปัะฝะฝะพะต ะฒัะฟะพะปะฝะตะฝะธะต ะบะพะดะฐ ั ะฟัะฐะฒะฐะผะธ ัะฐะฑะพัะตะณะพ ะฟัะพัะตััะฐ ะฟัะธ ะพะฑัะฐะฑะพัะบะต ัะฟะตัะธะฐะปัะฝะพ ะพัะพัะผะปะตะฝะฝะพะณะพ ัะตะฐะฝัะฐ ะฟะพ ะฟัะพัะพะบะพะปั QUIC.
- CVE-2026-42055 โ ะฟะตัะตะฟะพะปะฝะตะฝะธะต ะฑััะตัะฐ ะฒ ะผะพะดัะปัั
ngx_http_proxy_v2_module ะธ ngx_http_grpc_module, ะฟัะพัะฒะปัััะตะตัั ะฟัะธ ะฟัะพะบัะธัะพะฒะฐะฝะธะธ ัะฟะตัะธะฐะปัะฝะพ ะพัะพัะผะปะตะฝะฝัั
ะทะฐะฟัะพัะพะฒ ะฟะพ ะฟัะพัะพะบะพะปั HTTP/2 ะธะปะธ ะบ ะฑัะบะตะฝะดั gRPC. ะัะพะฑะปะตะผะต ะฟัะธัะฒะพะตะฝ ะบัะธัะธัะตัะบะธะน ััะพะฒะตะฝั ะพะฟะฐัะฝะพััะธ (9.2 ะธะท 10), ะดะพะฟััะบะฐััะธะน ัะดะฐะปัะฝะฝะพะต ะฒัะฟะพะปะฝะตะฝะธะต ะบะพะดะฐ. ะฃัะทะฒะธะผะพััั ะฟัะพัะฒะปัะตััั ะฒ ะบะพะฝัะธะณััะฐัะธัั
ั ะฝะฐัััะพะนะบะพะน
ยซignore_invalid_headers off;ยป ะธ ะฑะพะปััะธะผ ะทะฝะฐัะตะฝะธะตะผ ยซlarge_client_header_buffersยป. - CVE-2026-48142 โ ััะตะฝะธะต ะธะท ะพะฑะปะฐััะธ ะฒะฝะต ะฒัะดะตะปะตะฝะฝะพะณะพ ะฑััะตัะฐ ะฟัะธ ะพะฑัะฐะฑะพัะบะต ัะฟะตัะธะฐะปัะฝะพ ะพัะพัะผะปะตะฝะฝัั ะทะฐะฟัะพัะพะฒ, ะฟัะธะฒะพะดััะธั ะบ ะฟะตัะตะบะพะดะธัะพะฒะฐะฝะธั ัะตะบััะฐ ะฒ ะบะพะดะธัะพะฒะบะต UTF-8 ะฟัะธ ะฟะพะผะพัะธ ะผะพะดัะปั ngx_http_charset_module. ะฃัะทะฒะธะผะพััั ะฟะพัะฒะปัะตััั ะฒ ะบะพะฝัะธะณััะฐัะธัั ั ะดะธัะตะบัะธะฒะพะน ยซcharset_mapยป ะฟัะธ ะฝะฐะปะธัะธะธ ะฒ ะฑะปะพะบะต location ะดะธัะตะบัะธะฒ ยซsource_charset utf-8ยป ะธ ยซcharset ะดััะณะฐั_ะบะพะดะธัะพะฒะบะฐยป. ะัะพะฑะปะตะผะต ะฟัะธัะฒะพะตะฝ ััะตะดะฝะธะน ััะพะฒะตะฝั ะพะฟะฐัะฝะพััะธ (6.3 ะธะท 10), ะดะพะฟััะบะฐััะธะน ััะตัะบั ัะพะดะตัะถะธะผะพะณะพ ะฟะฐะผััะธ ัะฐะฑะพัะตะณะพ ะฟัะพัะตััะฐ.
ะะพะผะธะผะพ ะธัะฟัะฐะฒะปะตะฝะธั ััะทะฒะธะผะพััะตะน ะฒ ะฒะตััะธะธ nginx 1.31.2 ะดะพะฑะฐะฒะปะตะฝะฐ ะฟะตัะตะผะตะฝะฝะฐั $ssl_sigalgs, ัะพะดะตัะถะฐัะฐั ะฐะปะณะพัะธัะผั ัะธััะพะฒัั
ะฟะพะดะฟะธัะตะน, ะทะฐัะฒะปะตะฝะฝัะต ะบะปะธะตะฝัะพะผ ะฒ ัะพะพะฑัะตะฝะธะธ ClientHello ะฒะพ ะฒัะตะผั ัะพะณะปะฐัะพะฒะฐะฝะธั TLS-ัะพะตะดะธะฝะตะฝะธั. ะะปั ัะพัะผะธัะพะฒะฐะฝะธั ะธะดะตะฝัะธัะธะบะฐัะพัะฐ, ะฟะตัะตะดะฐะฒะฐะตะผะพะณะพ ัะตัะตะท ะฟะตัะตะผะตะฝะฝัั $request_id, ะทะฐะดะตะนััะฒะพะฒะฐะฝ ะฐะปะณะพัะธัะผ ั
ัััะพะฒะฐะฝะธั SipHash-2-4.
เด
เดตเดฒเดเดฌเด: opennet.ru
