19 июня в 02:30

В NGINX исправили сразу две критические RCE-уязвимости

Эксплуатация возможна, если сервер проксирует HTTP/2-трафик через proxy_http_version 2 или grpc_pass, параметр ignore_invalid_headers установлен в значение off, а размер large_client_header_buffers превышает 2 Мбайт.Хакер Online
Уязвимости представляют опасность для NGINX Open Source, NGINX Plus, NGINX Gateway Fabric, NGINX Instance Manager, NGINX Ingress Controller и ряда дополнительных продуктов экосистемы.Хакер Online
Исправления для проблемы CVE-2026-42530 вошли в состав NGINX Open Source 1.31.2 и NGINX Gateway Fabric 2.6.4, тогда как патчи для CVE-2026-42055 доступны в NGINX Open Source 1.31.2 и 1.30.3, а также в NGINX Plus 37.0.2.1 и других поддерживаемых ветках.Хакер Online
Хотя пока случаев эксплуатации новых багов в реальных атаках не обнаружено, продукты компании уже не раз становились целью хакеров и APT-группировок.Хакер Online
Источники:
IT
5,67 млн интересуются
Добавить в корзинуПозвонить