Aktualizacja nginx 1.31.2 eliminująca luki, które mogą być wykorzystywane przez HTTP/3, HTTP2 i gRPC

Wydano wersję głównej gałęzi nginx 1.31.2, w ramach której kontynuowany jest rozwój nowych możliwości, a także wydano równolegle wspieraną stabilną gałąź nginx 1.30.3, do której wprowadzane są tylko zmiany związane z usuwaniem poważnych błędów i luk. W aktualizacjach usunięto 3 luki:

  • CVE-2026-42530 — odwołanie do już zwolnionej pamięci (use-after-free) w implementacji protokołu HTTP/3. Problemowi przypisano krytyczny poziom zagrożenia (9.2 na 10), co może prowadzić do zdalnego wykonania kodu z uprawnieniami procesu roboczego podczas przetwarzania specjalnie sformatowanej sesji zgodnie z protokołem QUIC.
  • CVE-2026-42055 — przepełnienie bufora w modułach ngx_http_proxy_v2_module i ngx_http_grpc_module, objawiające się podczas proxyfikacji specjalnie sformatowanych żądań zgodnie z protokołem HTTP/2 lub do backendu gRPC. Problemowi przypisano krytyczny poziom zagrożenia (9.2 na 10), umożliwiający zdalne wykonanie kodu. Luka występuje w konfiguracjach z ustawieniem
    „ignore_invalid_headers off;” oraz dużą wartością „large_client_header_buffers”.
  • CVE-2026-48142 — odczyt z obszaru poza przydzielonym buforem podczas przetwarzania specjalnie sformatowanych żądań, prowadzących do recodowania tekstu w kodowaniu UTF-8 za pomocą modułu ngx_http_charset_module. Luka pojawia się w konfiguracjach z dyrektywą „charset_map” przy obecności w bloku location dyrektyw „source_charset utf-8” i „charset inna_kodowanie”. Problemowi przypisano średni poziom zagrożenia (6.3 na 10), co może prowadzić do wycieku zawartości pamięci procesu roboczego.

Oprócz usunięcia luk w wersji nginx 1.31.2 dodano zmienną $ssl_sigalgs, zawierającą algorytmy podpisów cyfrowych zgłoszone przez klienta w wiadomości ClientHello podczas negocjacji połączenia TLS. Do formowania identyfikatora przekazywanego przez zmienną $request_id użyto algorytmu haszowania SipHash-2-4.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster