Nginx 1.31.2 เจ…เฉฑเจชเจกเฉ‡เจŸ HTTP/3, HTTP2, เจ…เจคเฉ‡ gRPC เจฆเฉเจ†เจฐเจพ เจธเจผเฉ‹เจธเจผเจฃ เจ•เฉ€เจคเฉ€เจ†เจ‚ เจ—เจˆเจ†เจ‚ เจ•เจฎเจœเจผเฉ‹เจฐเฉ€เจ†เจ‚ เจจเฉ‚เฉฐ เจธเฉฐเจฌเฉ‹เจงเจฟเจค เจ•เจฐเจฆเจพ เจนเฉˆ

ะกั„ะพั€ะผะธั€ะพะฒะฐะฝ ะฒั‹ะฟัƒัะบ ะพัะฝะพะฒะฝะพะน ะฒะตั‚ะบะธ nginx 1.31.2, ะฒ ั€ะฐะผะบะฐั… ะบะพั‚ะพั€ะพะน ะฟั€ะพะดะพะปะถะฐะตั‚ัั ั€ะฐะทะฒะธั‚ะธะต ะฝะพะฒั‹ั… ะฒะพะทะผะพะถะฝะพัั‚ะตะน, ะฐ ั‚ะฐะบะถะต ะฒั‹ะฟัƒัะบ ะฟะฐั€ะฐะปะปะตะปัŒะฝะพ ะฟะพะดะดะตั€ะถะธะฒะฐะตะผะพะน ัั‚ะฐะฑะธะปัŒะฝะพะน ะฒะตั‚ะบะธ nginx 1.30.3, ะฒ ะบะพั‚ะพั€ัƒัŽ ะฒะฝะพััั‚ัั ั‚ะพะปัŒะบะพ ะธะทะผะตะฝะตะฝะธั, ัะฒัะทะฐะฝะฝั‹ะต ั ัƒัั‚ั€ะฐะฝะตะฝะธะตะผ ัะตั€ัŒั‘ะทะฝั‹ั… ะพัˆะธะฑะพะบ ะธ ัƒัะทะฒะธะผะพัั‚ะตะน. ะ’ ะพะฑะฝะพะฒะปะตะฝะธัั… ัƒัั‚ั€ะฐะฝะตะฝะพ 3 ัƒัะทะฒะธะผะพัั‚ะธ:

  • CVE-2026-42530 โ€” ะพะฑั€ะฐั‰ะตะฝะธะต ะบ ัƒะถะต ะพัะฒะพะฑะพะถะดั‘ะฝะฝะพะน ะฟะฐะผัั‚ะธ (use-after-free) ะฒ ั€ะตะฐะปะธะทะฐั†ะธะธ ะฟั€ะพั‚ะพะบะพะปะฐ HTTP/3. ะŸั€ะพะฑะปะตะผะต ะฟั€ะธัะฒะพะตะฝ ะบั€ะธั‚ะธั‡ะตัะบะธะน ัƒั€ะพะฒะตะฝัŒ ะพะฟะฐัะฝะพัั‚ะธ (9.2 ะธะท 10), ะฝะต ะธัะบะปัŽั‡ะฐัŽั‰ะธะน ัƒะดะฐะปั‘ะฝะฝะพะต ะฒั‹ะฟะพะปะฝะตะฝะธะต ะบะพะดะฐ ั ะฟั€ะฐะฒะฐะผะธ ั€ะฐะฑะพั‡ะตะณะพ ะฟั€ะพั†ะตััะฐ ะฟั€ะธ ะพะฑั€ะฐะฑะพั‚ะบะต ัะฟะตั†ะธะฐะปัŒะฝะพ ะพั„ะพั€ะผะปะตะฝะฝะพะณะพ ัะตะฐะฝัะฐ ะฟะพ ะฟั€ะพั‚ะพะบะพะปัƒ QUIC.
  • CVE-2026-42055 โ€” ะฟะตั€ะตะฟะพะปะฝะตะฝะธะต ะฑัƒั„ะตั€ะฐ ะฒ ะผะพะดัƒะปัั… ngx_http_proxy_v2_module ะธ ngx_http_grpc_module, ะฟั€ะพัะฒะปััŽั‰ะตะตัั ะฟั€ะธ ะฟั€ะพะบัะธั€ะพะฒะฐะฝะธะธ ัะฟะตั†ะธะฐะปัŒะฝะพ ะพั„ะพั€ะผะปะตะฝะฝั‹ั… ะทะฐะฟั€ะพัะพะฒ ะฟะพ ะฟั€ะพั‚ะพะบะพะปัƒ HTTP/2 ะธะปะธ ะบ ะฑัะบะตะฝะดัƒ gRPC. ะŸั€ะพะฑะปะตะผะต ะฟั€ะธัะฒะพะตะฝ ะบั€ะธั‚ะธั‡ะตัะบะธะน ัƒั€ะพะฒะตะฝัŒ ะพะฟะฐัะฝะพัั‚ะธ (9.2 ะธะท 10), ะดะพะฟัƒัะบะฐัŽั‰ะธะน ัƒะดะฐะปั‘ะฝะฝะพะต ะฒั‹ะฟะพะปะฝะตะฝะธะต ะบะพะดะฐ. ะฃัะทะฒะธะผะพัั‚ัŒ ะฟั€ะพัะฒะปัะตั‚ัั ะฒ ะบะพะฝั„ะธะณัƒั€ะฐั†ะธัั… ั ะฝะฐัั‚ั€ะพะนะบะพะน
    ยซignore_invalid_headers off;ยป ะธ ะฑะพะปัŒัˆะธะผ ะทะฝะฐั‡ะตะฝะธะตะผ ยซlarge_client_header_buffersยป.
  • CVE-2026-48142 โ€” ั‡ั‚ะตะฝะธะต ะธะท ะพะฑะปะฐัั‚ะธ ะฒะฝะต ะฒั‹ะดะตะปะตะฝะฝะพะณะพ ะฑัƒั„ะตั€ะฐ ะฟั€ะธ ะพะฑั€ะฐะฑะพั‚ะบะต ัะฟะตั†ะธะฐะปัŒะฝะพ ะพั„ะพั€ะผะปะตะฝะฝั‹ั… ะทะฐะฟั€ะพัะพะฒ, ะฟั€ะธะฒะพะดัั‰ะธั… ะบ ะฟะตั€ะตะบะพะดะธั€ะพะฒะฐะฝะธัŽ ั‚ะตะบัั‚ะฐ ะฒ ะบะพะดะธั€ะพะฒะบะต UTF-8 ะฟั€ะธ ะฟะพะผะพั‰ะธ ะผะพะดัƒะปั ngx_http_charset_module. ะฃัะทะฒะธะผะพัั‚ัŒ ะฟะพัะฒะปัะตั‚ัั ะฒ ะบะพะฝั„ะธะณัƒั€ะฐั†ะธัั… ั ะดะธั€ะตะบั‚ะธะฒะพะน ยซcharset_mapยป ะฟั€ะธ ะฝะฐะปะธั‡ะธะธ ะฒ ะฑะปะพะบะต location ะดะธั€ะตะบั‚ะธะฒ ยซsource_charset utf-8ยป ะธ ยซcharset ะดั€ัƒะณะฐั_ะบะพะดะธั€ะพะฒะบะฐยป. ะŸั€ะพะฑะปะตะผะต ะฟั€ะธัะฒะพะตะฝ ัั€ะตะดะฝะธะน ัƒั€ะพะฒะตะฝัŒ ะพะฟะฐัะฝะพัั‚ะธ (6.3 ะธะท 10), ะดะพะฟัƒัะบะฐัŽั‰ะธะน ัƒั‚ะตั‡ะบัƒ ัะพะดะตั€ะถะธะผะพะณะพ ะฟะฐะผัั‚ะธ ั€ะฐะฑะพั‡ะตะณะพ ะฟั€ะพั†ะตััะฐ.

ะŸะพะผะธะผะพ ะธัะฟั€ะฐะฒะปะตะฝะธั ัƒัะทะฒะธะผะพัั‚ะตะน ะฒ ะฒะตั€ัะธะธ nginx 1.31.2 ะดะพะฑะฐะฒะปะตะฝะฐ ะฟะตั€ะตะผะตะฝะฝะฐั $ssl_sigalgs, ัะพะดะตั€ะถะฐั‰ะฐั ะฐะปะณะพั€ะธั‚ะผั‹ ั†ะธั„ั€ะพะฒั‹ั… ะฟะพะดะฟะธัะตะน, ะทะฐัะฒะปะตะฝะฝั‹ะต ะบะปะธะตะฝั‚ะพะผ ะฒ ัะพะพะฑั‰ะตะฝะธะธ ClientHello ะฒะพ ะฒั€ะตะผั ัะพะณะปะฐัะพะฒะฐะฝะธั TLS-ัะพะตะดะธะฝะตะฝะธั. ะ”ะปั ั„ะพั€ะผะธั€ะพะฒะฐะฝะธั ะธะดะตะฝั‚ะธั„ะธะบะฐั‚ะพั€ะฐ, ะฟะตั€ะตะดะฐะฒะฐะตะผะพะณะพ ั‡ะตั€ะตะท ะฟะตั€ะตะผะตะฝะฝัƒัŽ $request_id, ะทะฐะดะตะนัั‚ะฒะพะฒะฐะฝ ะฐะปะณะพั€ะธั‚ะผ ั…ััˆั€ะพะฒะฐะฝะธั SipHash-2-4.

เจธเจฐเฉ‹เจค: opennet.ru

DDoS เจธเฉเจฐเฉฑเจ–เจฟเจ†, VPS VDS เจธเจฐเจตเจฐเจพเจ‚ เจตเจพเจฒเฉ€เจ†เจ‚ เจธเจพเจˆเจŸเจพเจ‚ เจฒเจˆ เจญเจฐเฉ‹เจธเฉ‡เจฏเฉ‹เจ— เจนเฉ‹เจธเจŸเจฟเฉฐเจ— เจ–เจฐเฉ€เจฆเฉ‹ ๐Ÿ”ฅ DDoS เจธเฉเจฐเฉฑเจ–เจฟเจ†, VPS VDS เจธเจฐเจตเจฐเจพเจ‚ เจจเจพเจฒ เจญเจฐเฉ‹เจธเฉ‡เจฏเฉ‹เจ— เจตเฉˆเฉฑเจฌเจธเจพเจˆเจŸ เจนเฉ‹เจธเจŸเจฟเฉฐเจ— เจ–เจฐเฉ€เจฆเฉ‹ | ProHoster