Защита
Файф выпускает об outside-of-band корректировки для критических уязвимостей NGINX.
Файф выпускает об outside-of-band корректировки для критических уязвимостей NGINX.
BleepingComputer··3 мин чтения
Кибербезопасная компания F5 выпустила обновления безопасности за пределы banda, чтобы решить несколько уязвимостей NGINX веб-сервера, включая два критических уровня уязвимости, которые позволяют атакующему исполнять код на уязвимых системах. Две критические уязвимости были найдены в модуле ngx_http_v3_module (CVE-2026-42530) и модулях ngx_http_proxy_v2_module и ngx_http_grpc_module (CVE-2026-42055), и могут быть эксплуатированы неавторизованными удаленными атакующими для запуска denial-of-service (DoS) атаки или исполения кода на NGINX-системах с нестандартными конфигурациями. Успешное эксплуатацию приводит к использованию после освобождения памяти или overflow буфера из-за heaps, что приводит к перезагрузке. В обоих случаях они также могут "исполнять код на системах с отключенной Address Space Layout Randomization (ASLR) или когда атакующий может обойти ASLR". F5 выпустил fixes безопасности для нескольких NGINX--software-products, afectированных этими двумя уязвимостями, включая NGINX Plus и NGINX Open Source, NGINX Gateway Fabric и NGINX Instance Manager. Администраторы, которые не могут немедленно установить обновления безопасности, могут смягчить CVE-2026-42530, disabling HTTP/3 (удаление quic из всех listen directives) и CVE-2026-42055, removing ignore_invalid_headers off directive от конфигурации и уменьшая размер large_client_header_buffers ниже 2 мегабайтов. Компания такжеaddressed два высокого уровня NGINX Gateway Fabric безопасности flaws, tracked as CVE-2026-11311 и CVE-2026-50107, что может быть эксплуатировано аутентифицированными атакующими для вставки произвольных NGINX конфигурационных директив. Киберактивисты направили свои усилия на выявление уязвимостей в продуктах F5 для проникновения в корпоративные сети, разложения malware, создания карты внутренних серверов, хакирования устройств и посягательства на конфиденциальные документы у жертв во всем мире. F5 также объявил в октябре, что государственные атакующие проникли в его системы в августе 2025 года и похитили неизвестные BIG-IP безопасности уязвимости и исходный код. В течение последних нескольких лет Агентство по кибербезопасности и инфраструктуру США (CISA) подчеркнул семь уязвимостей F5, которые были активными эксплуатированными, с четырьмя из них целью атак поansomиапу. F5 - компания Fortune 500 технологий, предоставляющая кибербезопасность, приложение доставки сетей (ADN), и различные другие услуги более чем 23 000 клиентам во всем мире, включая 48 компаний Fortune 50 и 80% Fortune Global 500. Test every layer before attackers do Были зафиксированы 54% успешных атак, и логировались только 14%. Остальные прошли через вашу среду без видимого воздействия. В белом папере Picus показано, как тестирование проникновения и атаки на проверку your SIEM и EDR правила так, что угрозы останутся неотраженными. Get the whitepaper — Источник: BleepingComputer. Материал подготовлен редакцией CyberBlackmail.
