Ndryshimi i nginx 1.31.2 me eliminimin e vulnerabiliteteve të shfrytëzuara përmes HTTP/3, HTTP2 dhe gRPC

Është formuar lëshimi i degës kryesore nginx 1.31.2, në kuadër të së cilës vazhdon zhvillimi i mundësive të reja, si dhe lëshimi i degës stabile nginx 1.30.3 e cila mbështetet paralelisht, ku bëhen vetëm ndryshime të lidhura me eliminimin e gabimeve të rënda dhe vulnerabiliteteve. Në përditësime janë eliminuar 3 vulnerabilitete:

  • CVE-2026-42530 — qasja në memorjen e liruar (use-after-free) në implementimin e protokollit HTTP/3. Problemi i është caktuar një nivel kritik rreziku (9.2 nga 10), i cili nuk përjashton ekzekutimin e kodit në distancë me të drejtat e procesit gjatë përpunimit të një session-i të dizajnuar veçanërisht në protokollin QUIC.
  • CVE-2026-42055 — mbushja e tepricës në modulet ngx_http_proxy_v2_module dhe ngx_http_grpc_module, e manifestuar gjatë proksimit të kërkesave të dizajnuara veçanërisht në protokollin HTTP/2 ose në backend-in gRPC. Problemi i është caktuar një nivel kritik rreziku (9.2 nga 10), i cili lejon ekzekutimin e kodit në distancë. Vulnerabiliteti shfaqet në konfigurimet me cilësimin
    «ignore_invalid_headers off;» dhe një vlerë të madhe të «large_client_header_buffers».
  • CVE-2026-48142 — leximi nga një zonë jashtë buffer-it të ndarë gjatë përpunimit të kërkesave të dizajnuara veçanërisht, duke sjellë rikodimin e tekstit në kodimin UTF-8 duke përdorur modul-in ngx_http_charset_module. Vulnerabiliteti shfaqet në konfigurimet me direktivën «charset_map» në prani të direktivave në bllokun location «source_charset utf-8» dhe «charset tjetër_kodim». Problemi i është caktuar një nivel mesatar rreziku (6.3 nga 10), i cili lejon rrjedhjen e përmbajtjes së memorjes së procesit.

Përveç korrigjimit të vulnerabiliteteve në versionin nginx 1.31.2, është shtuar variabla $ssl_sigalgs, e cila përmban algoritmet e nënshkrimeve digjitale të deklaruara nga klienti në mesazhin ClientHello gjatë negociatave të lidhjes TLS. Për formimin e identifikuesit që transferohet përmes variablës $request_id, është angazhuar algoritmi i hash-it SipHash-2-4.

Burimi: opennet.ru

Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster