文章总结: F5紧急修复NGINX中两个CVSS9.2分严重漏洞:CVE-2026-42530为HTTP/3模块释放后使用漏洞,可导致进程重启或代码执行;CVE-2026-42055为HTTP/2上游流量堆溢出漏洞,需非默认配置触发。影响NGINX开源版/Plus等多个产品,暂无主动利用迹象。建议立即升级至修复版本,或通过禁用HTTP3/恢复默认请求头设置缓解风险。 综合评分: 85 文章分类: 漏洞分析,漏洞预警,解决方案,WEB安全,应急响应
F5 修复 HTTP/3 与 HTTP/2 模块中的两个严重 NGINX 漏洞(CVE-2026-42530、CVE-2026-42055)
sec随谈 sec随谈
sec随谈
2026年6月22日 09:26 北京
在小说阅读器读本章
去阅读
F5 发布带外补丁,修复 NGINX Web 服务器中的两个严重漏洞
这两个严重 NGINX 漏洞在 CVSS v4.0 评分体系下均获得 9.2 分,且远程未经身份验证的攻击者均可触发。F5 在常规更新周期之外紧急发布了上述修复程序。根据安全公告,两个漏洞均位于数据平面,”不涉及控制平面暴露”。
漏洞的重要性
NGINX 为全球大量网站和代理提供支持,因此任何未经身份验证的漏洞都会立即引发广泛关注。这些 NGINX 漏洞影响许多网站当前已启用的现代协议功能,这意味着实际暴露范围可能比初看起来更广。
CVE-2026-42530:HTTP/3 释放后使用漏洞
第一个漏洞存在于 ngx_http_v3_module 模块中,仅影响配置为使用 HTTP/3 QUIC 模块的服务器。经过精心构造的 HTTP/3 会话可重新打开 QPACK 编码器流。F5 将该漏洞归类为 CWE-416,即释放后使用问题。根据安全公告说明,此漏洞”可能导致 NGINX 工作进程出现释放后使用问题,进而引发进程重启”。
进程重启意味着拒绝服务。然而威胁程度可能更高——在禁用或绕过 ASLR 的系统上,攻击者可能实现代码执行。NGINX Open Source 1.31.0 和 1.31.1 受此影响,修复版本为 1.31.2。
CVE-2026-42055:有条件触发的 HTTP/2 溢出漏洞
第二个 NGINX 漏洞影响代理模块和 gRPC 模块。F5 将其标记为 CWE-122,即与 HTTP/2 上游流量相关的基于堆的缓冲区溢出。值得注意的是,该漏洞仅在非默认配置下才会触发。
触发该漏洞需同时满足三个条件:location 块中使用了 grpc_pass 或 proxy_http_version 2;ignore_invalid_headers 指令已关闭;large_client_header_buffers 超过两兆字节。正如 F5 所强调的,”使用默认 NGINX 配置的部署不受此漏洞影响”。F5 已在 NGINX Open Source 1.30.3 和 1.31.2 以及 NGINX Plus R36 P6 和 37.0.2.1 中修复该问题。
影响范围与缓解措施
上述两个漏洞的主要风险均为服务中断,而非确定性的代码执行。目前尚无主动利用的迹象。尽管如此,受影响产品范围广泛,形势不容乐观——NGINX Plus、Open Source、Gateway Fabric、Ingress Controller 及多个 WAF 产品均在受影响列表之中。部分分支(包括 Instance Manager 和 Ingress Controller)仍在等待修复。
因此,防御人员应迅速采取行动。首先,在已有修复版本的情况下尽快升级。若无法立即修复 HTTP/3 漏洞,可通过从 listen 指令中移除 quic 来禁用 HTTP/3。对于 HTTP/2 漏洞,只需恢复默认的请求头设置即可关闭攻击入口。最重要的是,立即审查您的 NGINX 配置,排查上述高风险选项。尽管两个漏洞均涉及配置前提条件,仍应将其作为紧急事项优先处理。
参考链接:
https://my.f5.com/manage/s/article/K000161616
https://my.f5.com/manage/s/article/K000161584
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:sec随谈 sec随谈 sec随谈《F5 修复 HTTP/3 与 HTTP/2 模块中的两个严重 NGINX 漏洞(CVE-2026-42530、CVE-2026-42055)》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论