NGINX新漏洞曝光 这次涉及HTTP/3 QUIC 但总体来说仍然不用慌
F5 公司日前发布 NGINX 的新安全公告并披露 CVE-2026-42530 和 CVE-2026-42055 漏洞,前者有可能会导致远程代码执行,后者在常规情况下可以触发崩溃导致拒绝服务,但在某些极端的情况下可能导致远程代码执行,和此前漏洞略有不同的是,大多数典型 NGINX 配置可能都会受 CVE-2026-42530 影响,不过可以开启 ASLR 进行缓解。

CVE-2026-42530 漏洞:
漏洞编号:K000161616 / CVE-2026-42530
模块说明:HTTP/3 QUIC 模块的释放后使用问题,模块为 ngx_http_v3_module
漏洞说明:未经认证的攻击者可以通过特制 HTTP/3 请求触发进程重启,在 ASLR 被禁用或绕过的情况下 RCE
影响版本:NGINX 1.31.0~1.31.1
修复版本:NGINX 1.30.3 / 1.31.2 (发布于 2026 年 6 月 17 日)
触发条件:必须显式启用 HTTP/3 QUIC 或启用 HTTP/3 模块
缓解方案:立即升级 1.31.2 + 版,或禁用 HTTP/3,或完整开启 ASLR 功能
CVE-2026-42055 漏洞:
漏洞编号:K000161584 / CVE-2026-42055
模块说明:ngx_http_proxy_v2_module /ngx_http_grpc_module 堆缓冲区溢出
漏洞说明:攻击者可以发送超大或异常的 HTTP Header 在特定条件下触发崩溃,极端情况下 RCE
影响版本:NGINX 1.31.0~1.31.1
修复版本:NGINX 1.30.3 / 1.31.2 (发布于 2026 年 6 月 17 日)
满足代理 HTTP/2 或 gRPC 、ignore_invalid_headers off、large_client_header_buffers 大于 2MB 才能触发
缓解方案:立即升级 1.30.3 / 1.31.2 版
这些漏洞有影响但问题不是很大:
此前 NGINX 被爆出多个高危漏洞,这些漏洞多数都是 AI 发现的,但漏洞被公开后就有安全研究员吐槽这些漏洞利用条件都比较极端,也就是大多数典型配置中压根不会触发漏洞。而此次爆出的漏洞中,CVE-2026-42530 影响范围更大,因为现在已经有很多网站启用 HTTP/3 QUIC (蓝点网服务器也已经启用)。
当然并不是说启用 HTTP/3 就会被利用,因为利用前提是 ASLR 被禁用或被成功绕过,而典型的 Linux 配置是开启 ASLR 的,例如蓝点网使用的 Debian 13 默认就是开启 ASLR 的,这种情况下黑客还需要想办法绕过 ASLR 才行 (难度更大),所以即便没有升级也不是特别大的问题。
只不过如果可以的话还是尽早升级到不受影响的版本,毕竟没人知道这些旧版本里是否还会包含其他更容易被利用的漏洞,所以能升级肯定还是优先升级,不能升级再考虑其他缓解措施例如禁用 HTTP/3 或开启 ASLR 功能。
如何检查是否开启 ASLR 功能:
# 使用命令 cat /proc/sys/kernel/randomize_va_space # 或使用命令 sysctl kernel.randomize_va_space # 返回结果如下 0 = 禁用 ASLR 1 = 部分启用 2 = 完整启用
活动推荐终于补货!99元/年境外CN2服务器又可以购买,限量销售,售完即止。另有3年超低价国内VPS服务器。终于补货!99元/年境外CN2服务器又可以购买,限量销售,售完即止。另有3年超低价国内VPS服务器。
-
NGINX堆缓冲区溢出漏洞已经开始被黑客利用 安全公司提醒用户尽快升级
上周知名的开源反向代理服务器 NGINX 披露高危安全漏洞,该漏洞编号 CVE-2026-42945,漏洞评分达到 9.2 分,而且漏洞自 2008 年发布的 NGINX 0.6.27 版开始引入、潜
-
全球互联网关键基础设施NGINX出现高危漏洞 仅需发送特制HTTP请求即可拿下服务器
F5 旗下的 NGINX 是全球使用量极高的反向代理服务器,NGINX 也是全球互联网的关键基础设施,现在安全研究公司披露该软件出现的高危安全漏洞,该漏洞编号为 CVE-2026-42945,NGIN
[广告]赞助链接:
关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
让资讯触达的更精准有趣:https://www.0xu.cn/
关注KnowSafe微信公众号随时掌握互联网精彩
- 美国AI公司Anthropic遭美政府猛烈制裁
- FastCopy:Windows 平台上最快的文件拷贝、删除软件
- React框架Next.js出现严重安全漏洞
- 微博热搜将迎来大改!增加热搜解释标签等
- 某网络安全公司的扩展程序被黑客攻击然后对用户投毒
- 周星驰 Web3 团队将上线独立 App;Gemini 刚发就惹质疑:效果视频疑似剪辑;Meta 推独立AI图像生成器|极客头条
- 在看 | 一周网安回顾(2022.3.19-2022.3.25)
- 《安卓高级研修班》2021冬季12月班火热招生中!
- 字节跳动 CEO 梁汝波发内部信:头条、西瓜、搜索等业务并入抖音
- 羊城杯OddCode题解(unicorn模拟调试+求解)
- 在吗?你有一条来自5G时代的未读消息
- Linux 下杀毒软件 CPU 占用率为何持续升高



