FixVibe
Покрыто FixVibehigh

Условное переполнение буфера прокси-сервера NGINX HTTP/2 и gRPC (CVE-2026-42055)

CVE-2026-42055 — это условное переполнение буфера на основе кучи в восходящем проксировании NGINX HTTP/2 и gRPC. F5 оценивает его на 8,1 «Высокий» по CVSS v3.1, а nginx.org классифицирует его как «Средний». Для эксплуатации требуется несколько необычных предварительных условий конфигурации, включая слишком большие буферы заголовков клиента; Перезапуск рабочего процесса является прямым задокументированным воздействием, а выполнение кода дополнительно требует отключения или обхода ASLR. FixVibe сообщает консервативные доказательства репозитория для затронутых официальных развертываний контейнера с открытым исходным кодом NGINX и не выполняет опасное активное доказательство.

CVE-2026-42055CWE-122CWE-787CWE-131

CVE-2026-42055 — это переполнение буфера на основе кучи в модулях NGINX, используемых для восходящего проксирования HTTP/2 и gRPC. Это условная, а не общая уязвимость в каждом развертывании NGINX: должно присутствовать затронутое поведение прокси-сервера, отключенная фильтрация недопустимых заголовков и слишком большие буферы заголовков клиента, отличные от стандартных. [S1][S4].

Затронутые конфигурации и версии

Запись поставщика охватывает NGINX Open Source и NGINX Plus только в том случае, если все документированные предварительные условия конфигурации совпадают [S1][S4]. Для NGINX Open Source затронуты опубликованные выпуски с 1.13.10 по 1.30.2, а также 1.31.0 и 1.31.1; nginx.org определяет стабильную версию 1.30.3+ и основную версию 1.31.2+ как неуязвимые [S2][S3]. В записи CNA F5 также перечислены выпуски NGINX Plus R37 37.0 до 37.0.2.1 и выпуски R36 до R36 P6 как затронутые; версии после окончания технической поддержки не оценивались. [S1][S4].

Влияние и серьезность

Удаленный злоумышленник, не прошедший проверку подлинности, может вызвать переполнение кучи в рабочем потоке NGINX при необходимых условиях конфигурации, что приведет к перезапуску рабочего процесса и потенциально может привести к нарушению работы службы. Выполнение кода дополнительно обусловлено отключением или обходом рандомизации адресного пространства (ASLR) [S1][S4].

F5 назначает CVSS v3.1 8.1 (высокий) с высокой сложностью атаки, а nginx.org помечает рекомендательный уровень Medium [S1][S2][S4]. Это отдельные опубликованные рейтинговые системы, поэтому FixVibe представляет обе системы с указанием авторства, а не рассматривает какой-либо ярлык как универсальный.

Как это реализовано в FixVibe

Сканирование репозитория FixVibe GitHub сообщает о Вероятной проблеме со средней степенью достоверности, когда видимые в репозитории доказательства связывают точный затронутый выпуск официального образа контейнера с открытым исходным кодом NGINX с необычной конфигурацией восходящего прокси-сервера, описанной поставщиком [S1][S4]. Результат определяет соответствующие местоположения образа/версии и конфигурации, предоставляет рекомендации по фиксированным выпускам и отличает проверенные свидетельства репозитория от непроверенного состояния времени выполнения.

Освещение намеренно консервативно. В настоящее время основное внимание уделяется компонентам на основе Dockerfile, которые используют официальный образ NGINX с открытым исходным кодом и конфигурацию, предоставленную репозиторием. Он не претендует на покрытие NGINX Plus, дистрибутивных пакетов, пользовательских или частных образов, плавающих тегов версий, конфигураций, собранных вне репозитория, или развернутой среды выполнения. Обнаружение не доказывает, что артефакт развернут, доступен или может быть использован, и отсутствие обнаружения не является гарантией того, что каждая среда выполнения не будет затронута.

FixVibe не запускает NGINX, не отправляет опасный трафик заголовков, не проводит краш-тесты, не проверяет ASLR и не пытается повредить память или выполнить код. Подтверждение такого поведения пересечет границу безопасного сканирования.

Исправление

Обновите до фиксированной поддерживаемой версии. Для NGINX с открытым исходным кодом используйте 1.30.3 или 1.31.2 или более новую поддерживаемую версию; Пользователи NGINX Plus должны применить соответствующий уровень исправления с поддержкой F5 [S1][S2][S3][S4]. Закрепите исправленный выпуск образа, перестройте его и повторно разверните каждый затронутый компонент.

Также просмотрите полную эффективную конфигурацию. Оставьте включенной проверку недопустимых заголовков, избегайте слишком больших настроек буфера заголовков клиента, если они не требуются для эксплуатации, и прекратите использовать восходящий прокси-сервер HTTP/2 или gRPC там, где в этом нет необходимости. Проверьте работающую версию с помощью nginx -v, просмотрите эффективную конфигурацию с помощью nginx -T, запустите nginx -t и выполните только безопасные дымовые тесты HTTP/2 и gRPC перед повторным запуском сканирования репозитория FixVibe. Не проверяйте исправление с трафиком, вызывающим сбой или повреждение памяти.

Условное переполнение буфера прокси-сервера NGINX HTTP/2 и gRPC (CVE-2026-42055) — FixVibe research · FixVibe