Wydano wersję głównej gałęzi nginx 1.31.2, w ramach której kontynuowany jest rozwój nowych możliwości, a także wydano równolegle wspieraną stabilną gałąź nginx 1.30.3, do której wprowadzane są tylko zmiany związane z usuwaniem poważnych błędów i luk. W aktualizacjach usunięto 3 luki:
- CVE-2026-42530 — odwołanie do już zwolnionej pamięci (use-after-free) w implementacji protokołu HTTP/3. Problemowi przypisano krytyczny poziom zagrożenia (9.2 na 10), co może prowadzić do zdalnego wykonania kodu z uprawnieniami procesu roboczego podczas przetwarzania specjalnie sformatowanej sesji zgodnie z protokołem QUIC.
- CVE-2026-42055 — przepełnienie bufora w modułach ngx_http_proxy_v2_module i ngx_http_grpc_module, objawiające się podczas proxyfikacji specjalnie sformatowanych żądań zgodnie z protokołem HTTP/2 lub do backendu gRPC. Problemowi przypisano krytyczny poziom zagrożenia (9.2 na 10), umożliwiający zdalne wykonanie kodu. Luka występuje w konfiguracjach z ustawieniem
„ignore_invalid_headers off;” oraz dużą wartością „large_client_header_buffers”. - CVE-2026-48142 — odczyt z obszaru poza przydzielonym buforem podczas przetwarzania specjalnie sformatowanych żądań, prowadzących do recodowania tekstu w kodowaniu UTF-8 za pomocą modułu ngx_http_charset_module. Luka pojawia się w konfiguracjach z dyrektywą „charset_map” przy obecności w bloku location dyrektyw „source_charset utf-8” i „charset inna_kodowanie”. Problemowi przypisano średni poziom zagrożenia (6.3 na 10), co może prowadzić do wycieku zawartości pamięci procesu roboczego.
Oprócz usunięcia luk w wersji nginx 1.31.2 dodano zmienną $ssl_sigalgs, zawierającą algorytmy podpisów cyfrowych zgłoszone przez klienta w wiadomości ClientHello podczas negocjacji połączenia TLS. Do formowania identyfikatora przekazywanego przez zmienną $request_id użyto algorytmu haszowania SipHash-2-4.
Źródło: opennet.ru
