КИБЕРБЕЗОПАСНОСТЬ

F5 исправила две уязвимости NGINX, позволяющие удалённое выполнение кода

F5 устранила две критические уязвимости NGINX, позволяющие удалённое выполнение кода. Установите обновления, чтобы защитить свои системы.

✍️ Редакция iTech News | 08.11.2025 | ⏱ 2 мин | Источник: The Hacker News
F5 исправила уязвимости NGINX для удалённого выполнения кода

F5 выпустила обновления для устранения двух критических уязвимостей в NGINX Open Source, которые могут быть использованы злоумышленниками для выполнения кода на уязвимых системах. Важно быстро установить патчи, чтобы избежать рисков.

Характеристика уязвимостей

Обе уязвимости имеют высокий индекс CVSS — 9.2 и могут быть использованы удалёнными неаутентифицированными атакующими. Первая уязвимость, CVE-2026-42530, представляет собой ошибку типа use-after-free в модуле ngx_http_v3_module. Она может быть вызвана при использовании HTTP/3 QUIC модуля, что позволяет атакующему выполнить код на системах с отключенной рандомизацией адресного пространства (ASLR).

Вторая уязвимость, CVE-2026-42055, заключается в переполнении буфера на куче в модулях ngx_http_proxy_v2_module и ngx_http_grpc_module. Она активируется, если использовать директивы proxy_http_version для работы с HTTP/2 и задать размер буферов заголовков больше 2 МБ. Также требует, чтобы директива ignore_invalid_headers была выключена.

Список обновлений и рекомендации

F5 выпустила патчи для версий: NGINX Open Source 1.31.2, NGINX Plus 37.0.2.1 и других. Чтобы минимизировать риски до установки обновлений, рекомендуется отключить HTTP/3 и изменить конфигурацию, убрав директиву ignore_invalid_headers или уменьшив размер больших заголовков до менее чем 2 МБ.

Несмотря на отсутствие информации о том, что эти уязвимости были активно использованы в атаках, подобные слабости в продуктах F5 часто становятся целью злоумышленников. Например, в прошлом месяце была зафиксирована активная эксплуатация другой уязвимости в NGINX (CVE-2026-42945), что подчеркивает необходимость регулярных обновлений.

Значение для инфраструктуры и ИТ-безопасности

Для российских IT-отделов обновление NGINX становится особенно актуальным: применение обновлений поможет избежать потенциальных утечек данных и обеспечить защиту систем. Важно следовать рекомендациям по защите и мониторить обновления программного обеспечения, особенно для тех, кто использует NGINX в своем веб-пространстве.

В ближайшие месяцы можно ожидать появления дополнительных обновлений и расширенных рекомендаций от F5 в связи с выявленными уязвимостями.

Поделиться: Telegram X LinkedIn