F5 выпустила обновления для устранения двух критических уязвимостей в NGINX Open Source, которые могут быть использованы злоумышленниками для выполнения кода на уязвимых системах. Важно быстро установить патчи, чтобы избежать рисков.
Характеристика уязвимостей
Обе уязвимости имеют высокий индекс CVSS — 9.2 и могут быть использованы удалёнными неаутентифицированными атакующими. Первая уязвимость, CVE-2026-42530, представляет собой ошибку типа use-after-free в модуле ngx_http_v3_module. Она может быть вызвана при использовании HTTP/3 QUIC модуля, что позволяет атакующему выполнить код на системах с отключенной рандомизацией адресного пространства (ASLR).
Вторая уязвимость, CVE-2026-42055, заключается в переполнении буфера на куче в модулях ngx_http_proxy_v2_module и ngx_http_grpc_module. Она активируется, если использовать директивы proxy_http_version для работы с HTTP/2 и задать размер буферов заголовков больше 2 МБ. Также требует, чтобы директива ignore_invalid_headers была выключена.
Список обновлений и рекомендации
F5 выпустила патчи для версий: NGINX Open Source 1.31.2, NGINX Plus 37.0.2.1 и других. Чтобы минимизировать риски до установки обновлений, рекомендуется отключить HTTP/3 и изменить конфигурацию, убрав директиву ignore_invalid_headers или уменьшив размер больших заголовков до менее чем 2 МБ.
Несмотря на отсутствие информации о том, что эти уязвимости были активно использованы в атаках, подобные слабости в продуктах F5 часто становятся целью злоумышленников. Например, в прошлом месяце была зафиксирована активная эксплуатация другой уязвимости в NGINX (CVE-2026-42945), что подчеркивает необходимость регулярных обновлений.
Значение для инфраструктуры и ИТ-безопасности
Для российских IT-отделов обновление NGINX становится особенно актуальным: применение обновлений поможет избежать потенциальных утечек данных и обеспечить защиту систем. Важно следовать рекомендациям по защите и мониторить обновления программного обеспечения, особенно для тех, кто использует NGINX в своем веб-пространстве.
В ближайшие месяцы можно ожидать появления дополнительных обновлений и расширенных рекомендаций от F5 в связи с выявленными уязвимостями.