Специалист по сетевым технологиям F5 выпустил экстренные обновления для широко распространенного веб-серверного программного обеспечения Nginx, а также для нескольких продуктов на его основе (откроется в новом окне). В частности, были исправлены две критические уязвимости, с помощью которых злоумышленники могут вызвать сбои и, в зависимости от конфигурации, даже внедрить вредоносный код. Администраторам следует оперативно обновить свои серверы Nginx.
Упомянутые уязвимости зарегистрированы как CVE-2026-42530 (откроется в новом окне) и CVE-2026-42055 (откроется в новом окне), каждая из которых имеет критическую степень опасности (CVSS: 9,2). Причина первой уязвимости кроется в модуле ngx_http_v3_module, а второй — сразу в двух уязвимых модулях: ngx_http_proxy_v2_module и ngx_http_grpc_module.
Обе уязвимости могут быть использованы путем отправки специально сформированных пакетов данных на целевую систему. Для этого не требуется предварительной аутентификации. Согласно заявлению, CVE-2026-42530 является ошибкой типа use-after-free, в то время как CVE-2026-42055 может вызвать переполнение буфера в куче (heap buffer overflow).
Возможны сбои и выполнение кода
По данным F5, для успешного использования обеих уязвимостей должны быть выполнены условия, которые "находятся вне контроля злоумышленника". Более подробные сведения можно найти в уведомлениях безопасности производителя (откроется в новом окне) (откроется в новом окне). Однако последствия успешных атак для обеих уязвимостей идентичны: происходит перезапуск рабочего процесса (worker process) Nginx, что приводит к временному сбою.
Если функция безопасности ASLR (откроется в новом окне) (Address Space Layout Randomization) отключена или злоумышленники находят способ ее обойти, на уязвимых системах также возможно выполнение вредоносного кода. Однако по умолчанию ASLR активирована на большинстве систем, поэтому в обычных условиях злоумышленники могут вызвать только состояние отказа в обслуживании (Denial-of-Service).
Таким образом, эти две уязвимости имеют схожие характеристики с двумя уязвимостями Nginx, исправленными еще в мае. Одна из них, известная под названием Nginx Rift, уже активно использовалась злоумышленниками.
На данный момент нет никаких свидетельств атак с использованием недавно закрытых уязвимостей. Обновление до версий Nginx 1.31.2 или 1.30.3 обеспечивает защиту.