← Sve vesti
Ranjivosti 18. jun 2026. BleepingComputer

NGINX zakrpe traže brzu proveru: nije svaki server pogođen, ali oni koji jesu predstavljaju visok rizik

F5 je objavio vanredne bezbednosne zakrpe za više NGINX ranjivosti. Među njima su dve koje mogu da sruše NGINX worker proces, a u određenim uslovima i da dovedu do izvršavanja malicioznog koda. Izloženost zavisi od verzije, modula i konkretne konfiguracije. Nije reč o tome da je svaki NGINX na internetu trenutno kompromitovan. Prva ranjivost, CVE-2026-42530, leži u ngx_http_v3_module, odnosno HTTP/3 delu NGINX-a. Ranjive verzije su 1.31.0 i 1.31.1, popravljena je 1.31.2. Druga, CVE-2026-42055, pogađa ngx_http_proxy_v2_module i ngx_http_grpc_module. Ranjive su verzije od 1.13.10 do 1.31.1, a ispravljene su 1.31.2 i 1.30.3. Napad se vezuje za nestandardne ili specifične konfiguracije. Privremena mera za CVE-2026-42530 je gašenje HTTP/3 — uklanjanje quic iz listen direktiva. Za CVE-2026-42055 preporuka je uklanjanje ignore_invalid_headers off i smanjenje large_client_header_buffers ispod 2 MB.

Pojašnjenje

NGINX retko stoji u sredini infrastrukture. Najčešće je na samoj ivici: reverse proxy, API gateway, load balancer, ulaz ka aplikacijama. Kada se baš tu pojavi memory corruption greška, i to u komponentama kao što su HTTP/3, proxy protocol ili gRPC, provera mora da bude brza i konkretna. Posebnu pažnju traže okruženja gde NGINX nije samostalno podignut server, već deo drugog proizvoda, appliance-a, ingress kontrolera ili kontejnerske platforme. Tu se ranjiva verzija često ne vidi iz običnog sistemskog paketa, a izloženost je realna.

Preporuke