F5 экстренно латает две критические RCE в NGINX
🔥 F5 экстренно латает две критические RCE в NGINX
F5 выпустила внеочередные обновления для NGINX, закрывающие две уязвимости с оценкой CVSS 9.2 — обе позволяют удалённому атакующему без аутентификации добиться выполнения кода при определённых условиях. Первая, CVE-2026-42530, связана с use-after-free в модуле ngx_http_v3_module: при включённой поддержке HTTP/3 QUIC злоумышленник через специально сформированный сеанс переоткрывает поток QPACK encoder, вызывая повреждение памяти воркера и потенциальный RCE при отключённом или обойдённом ASLR. Вторая, CVE-2026-42055, представляет собой переполнение кучи в модулях ngx_http_proxy_v2_module и ngx_http_grpc_module и проявляется только при нестандартной конфигурации — HTTP/2 прокси с отключённой проверкой заголовков и увеличенными буферами. По данным SecurityAffairs, атак в дикой природе пока не зафиксировано, однако внеочередной характер патча говорит сам за себя.
• CVE-2026-42530 — use-after-free в HTTP/3 QUIC, CVSS 9.2, удалённое выполнение кода при обходе ASLR.
• CVE-2026-42055 — переполнение кучи в HTTP/2 прокси-модулях, CVSS 9.2, требует нестандартной конфигурации.
• Затронуты NGINX Open Source, NGINX Plus и NGINX Gateway Fabric — все актуальные редакции.
• Дополнительно исправлены CVE-2026-11311 и CVE-2026-50107 в Gateway Fabric (внедрение директив, high).
Самый частый сценарий — HTTP/3 балансировщик на NGINX, включённый «по умолчанию» в современных дистрибутивах, и администратор, который не проверяет вывод nginx -V годами. Проверьте сейчас: nginx -V 2>&1 | grep -E 'http_v3|proxy_v2|grpc_module'. Если видите модуль, а ASLR всё ещё воспринимается как надёжная защита — вы в зоне риска. Патч внеочередной не потому, что атаки идут, а потому что эксплойт может появиться в ближайшие часы.
SecurityAffairs
#NGINX #RCE #CVE202642530 #CVE202642055 #F5