F5修复HTTP/3与HTTP/2模块中的两个严重NGINX漏洞(CVE-2026-42530、CVE-2026-42055)

admin 2026-08-15 06:22:09 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: F5紧急修复NGINX中两个CVSS9.2分严重漏洞:CVE-2026-42530为HTTP/3模块释放后使用漏洞,可导致进程重启或代码执行;CVE-2026-42055为HTTP/2上游流量堆溢出漏洞,需非默认配置触发。影响NGINX开源版/Plus等多个产品,暂无主动利用迹象。建议立即升级至修复版本,或通过禁用HTTP3/恢复默认请求头设置缓解风险。 综合评分: 85 文章分类: 漏洞分析,漏洞预警,解决方案,WEB安全,应急响应


cover_image

F5 修复 HTTP/3 与 HTTP/2 模块中的两个严重 NGINX 漏洞(CVE-2026-42530、CVE-2026-42055)

sec随谈 sec随谈

sec随谈

2026年6月22日 09:26 北京

在小说阅读器读本章

去阅读

F5 发布带外补丁,修复 NGINX Web 服务器中的两个严重漏洞

这两个严重 NGINX 漏洞在 CVSS v4.0 评分体系下均获得 9.2 分,且远程未经身份验证的攻击者均可触发。F5 在常规更新周期之外紧急发布了上述修复程序。根据安全公告,两个漏洞均位于数据平面,”不涉及控制平面暴露”。

漏洞的重要性

NGINX 为全球大量网站和代理提供支持,因此任何未经身份验证的漏洞都会立即引发广泛关注。这些 NGINX 漏洞影响许多网站当前已启用的现代协议功能,这意味着实际暴露范围可能比初看起来更广。

CVE-2026-42530:HTTP/3 释放后使用漏洞

第一个漏洞存在于 ngx_http_v3_module 模块中,仅影响配置为使用 HTTP/3 QUIC 模块的服务器。经过精心构造的 HTTP/3 会话可重新打开 QPACK 编码器流。F5 将该漏洞归类为 CWE-416,即释放后使用问题。根据安全公告说明,此漏洞”可能导致 NGINX 工作进程出现释放后使用问题,进而引发进程重启”。

进程重启意味着拒绝服务。然而威胁程度可能更高——在禁用或绕过 ASLR 的系统上,攻击者可能实现代码执行。NGINX Open Source 1.31.0 和 1.31.1 受此影响,修复版本为 1.31.2。

CVE-2026-42055:有条件触发的 HTTP/2 溢出漏洞

第二个 NGINX 漏洞影响代理模块和 gRPC 模块。F5 将其标记为 CWE-122,即与 HTTP/2 上游流量相关的基于堆的缓冲区溢出。值得注意的是,该漏洞仅在非默认配置下才会触发。

触发该漏洞需同时满足三个条件:location 块中使用了 grpc_pass 或 proxy_http_version 2;ignore_invalid_headers 指令已关闭;large_client_header_buffers 超过两兆字节。正如 F5 所强调的,”使用默认 NGINX 配置的部署不受此漏洞影响”。F5 已在 NGINX Open Source 1.30.3 和 1.31.2 以及 NGINX Plus R36 P6 和 37.0.2.1 中修复该问题。

影响范围与缓解措施

上述两个漏洞的主要风险均为服务中断,而非确定性的代码执行。目前尚无主动利用的迹象。尽管如此,受影响产品范围广泛,形势不容乐观——NGINX Plus、Open Source、Gateway Fabric、Ingress Controller 及多个 WAF 产品均在受影响列表之中。部分分支(包括 Instance Manager 和 Ingress Controller)仍在等待修复。

因此,防御人员应迅速采取行动。首先,在已有修复版本的情况下尽快升级。若无法立即修复 HTTP/3 漏洞,可通过从 listen 指令中移除 quic 来禁用 HTTP/3。对于 HTTP/2 漏洞,只需恢复默认的请求头设置即可关闭攻击入口。最重要的是,立即审查您的 NGINX 配置,排查上述高风险选项。尽管两个漏洞均涉及配置前提条件,仍应将其作为紧急事项优先处理。

参考链接:

https://my.f5.com/manage/s/article/K000161616

https://my.f5.com/manage/s/article/K000161584


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:sec随谈 sec随谈 sec随谈《F5 修复 HTTP/3 与 HTTP/2 模块中的两个严重 NGINX 漏洞(CVE-2026-42530、CVE-2026-42055)》

评论:0   参与:  0