Сформирован выпуск основной ветки nginx 1.31.2 , в рамках которой продолжается развитие новых возможностей, а также выпуск параллельно поддерживаемой стабильной ветки nginx 1.30.3, в которую вносятся только изменения, связанные с устранением серьёзных ошибок и уязвимостей. В обновлениях устранено 3 уязвимости : CVE-2026-42530 - обращение к уже освобождённой памяти (use-after-free) в реализации протокола HTTP/3. Проблеме присвоен критический уровень опасности (9.2 из 10), не исключающий удалённое выполнение кода с правами рабочего процесса при обработке специально оформленного сеанса по протоколу QUIC. CVE-2026-42055 - переполнение буфера в модулях ngx_http_proxy_v2_module и ngx_http_grpc_module, проявляющееся при проксировании специально оформленных запросов по протоколу HTTP/2 или к бэкенду gRPC. Проблеме присвоен критический уровень опасности (9.2 из 10), допускающий удалённое выполнение кода. Уязвимость проявляется в конфигурациях с настройкой "ignore_invalid_headers off;" и большим значением "large_client_header_buffers". CVE-2026-48142 - чтение из области вне выделенного буфера при обработке специально оформленных запросов, приводящих к перекодированию текста в кодировке UTF-8 при помощи модуля ngx_http_charset_module. Уязвимость появляется в конфигурациях с директивой "charset_map" при наличии в блоке location директив "source_charset utf-8" и "charset другая_кодировка". Проблеме присвоен средний уровень опасности (6.3 из 10), допускающий утечку содержимого памяти рабочего процесса. Помимо исправления уязвимостей в версии nginx 1.31.2 добавлена переменная $ssl_sigalgs, содержащая алгоритмы цифровых подписей, заявленные клиентом в сообщении ClientHello во время согласования TLS-соединения. Для формирования идентификатора, передаваемого через переменную $request_id, задействован алгоритм хэшрования SipHash-2-4.
Обновление nginx 1.31.2 с устранением уязвимостей, эксплуатируемых через HTTP/3, HTTP2 и gRPC
Срочно
- Компания Epic Games опубликовала систему управления версиями Lore
- Компания Canonical представила систему распознавания речи Myna
- В ядре Linux 7.2 прекращена поддержка стека протоколов AppleTalk
- При переводе Firefox на zlib-rs разработчики натолкнулись на ошибку в CPU Intel
- Уязвимости в MySQL, VirtualBox, Solaris и других продуктах Oracle
Реагировать
Лента
- Компания Epic Games опубликовала систему управления версиями Lore
- Компания Canonical представила систему распознавания речи Myna
- В ядре Linux 7.2 прекращена поддержка стека протоколов AppleTalk
- При переводе Firefox на zlib-rs разработчики натолкнулись на ошибку в CPU Intel
- Уязвимости в MySQL, VirtualBox, Solaris и других продуктах Oracle
- GrapheneOS портирован на Android 17
- Выпуск VirtualBox 7.2.10
- Выпуск мобильной платформы Android 17
- Выпуск Firefox 152 с обновлённым конфигуратором и поддержкой JPEG XL
- Релиз графической библиотеки LDL 0.3, оптимизированной для маломощных систем
- Релиз среды рабочего стола KDE Plasma 6.7
- Релиз FreeBSD 15.1
- Конкурс разработчиков СПО Код Логики
- В GCC утверждено добавление бэкенда для WebAssembly
- Проект Curl на месяц прекратит приём отчётов об уязвимостях