Nginx 1.31.2-update met patches voor kwetsbaarheden, uitgebuit via HTTP/3, HTTP2 en gRPC

De release van de hoofdversie nginx 1.31.2 is geformuleerd, waarin de ontwikkeling van nieuwe mogelijkheden doorgaat, evenals de release van de parallel ondersteunde stabiele versie nginx 1.30.3, waarin alleen wijzigingen worden aangebracht die verband houden met het oplossen van ernstige fouten en kwetsbaarheden. In de updates zijn 3 kwetsbaarheden verholpen:

  • CVE-2026-42530 - toegang tot al vrijgegeven geheugen (use-after-free) in de implementatie van het HTTP/3-protocol. Deze kwestie is geclassificeerd als kritiek (9.2 van 10), wat niet uitsluit dat er op afstand code kan worden uitgevoerd met de rechten van het werkproces bij het verwerken van een speciaal opgemaakt gesprek via het QUIC-protocol.
  • CVE-2026-42055 - buffer overflow in de modules ngx_http_proxy_v2_module en ngx_http_grpc_module, die zich manifesteert bij het proxen van speciaal opgemaakte verzoeken via het HTTP/2-protocol of naar de gRPC-backend. Deze kwestie is geclassificeerd als kritiek (9.2 van 10), wat de uitvoering van code op afstand mogelijk maakt. De kwetsbaarheid verschijnt in configuraties met de instelling
    ‘ignore_invalid_headers off;‘ en een grote waarde voor ‘large_client_header_buffers’.
  • CVE-2026-48142 - lezen uit een gebied buiten de toegewezen buffer bij het verwerken van speciaal opgemaakte verzoeken, wat leidt tot het opnieuw coderen van tekst in UTF-8 met behulp van de module ngx_http_charset_module. De kwetsbaarheid verschijnt in configuraties met de directive ‘charset_map’ in aanwezigheid van de directives ‘source_charset utf-8’ en ‘charset andere_codeering’ in de locatieblok. Deze kwestie is geclassificeerd als gemiddeld (6.3 van 10), wat mogelijk leidt tot een lek van de inhoud van het geheugen van het werkproces.

Naast het verhelpen van kwetsbaarheden in versie nginx 1.31.2 is de variabele $ssl_sigalgs toegevoegd, die de cryptografische algoritmen bevat die door de client zijn opgegeven in het ClientHello-bericht tijdens de TLS-verbinding. Voor het vormen van de identifier die via de variabele $request_id wordt verzonden, is het hash-algoritme SipHash-2-4 gebruikt.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster