ГрамотаИБ ГрамотаИБ

BDU:2026-08881

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,6) Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 8,1) Критический уровень опасности (оценка CVSS 4.0 составляет 9,2) CVSS 8.100000381469727 · AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Уязвимость модулей ngx_http_proxy_v2_module и ngx_http_grpc_module веб-серверов NGINX Plus и NGINX Open Source, позволяющая нарушитлю выполнить произвольный код или вызвать отказ в обслуживании

Соответствие зарубежным идентификаторам

CVE-2026-42055

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость модулей ngx_http_proxy_v2_module и ngx_http_grpc_module веб-серверов NGINX Plus и NGINX Open Source связана с выходом операции за границы буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код или вызвать отказ в обслуживании

Способ устранения

Использование рекомендаций: https://my.f5.com/manage/s/article/K000161584 Для Angie: https://angie.software/news/releases/angie-1-11-8/ Для пакета bx-nginx: Обновление пакета bx-nginx до версии 1.30.4 и выше Для Ред ОС: https://redos.red-soft.ru/search/?iblock_id=24&q=CVE-2026-42055 Компенсирующие меры: В случае невозможности установки обновлений выполните одно или оба из следующих действий: - удалите директиву ignore_invalid_headers off из конфигурации: - уменьшите размер директивы large_client_header_buffers до размера меньше 2 мегабайт.

Сведения записи

Дата публикации: 29.06.2026
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
NGINX Inc.F5 DoS for NGINX4.9.0Не указана
NGINX Inc.F5 WAF for NGINXот 5.9.0 до 5.13.1 включительноНе указана
NGINX Inc.NGINX App Protect DoSот 4.3.0 до 4.7.0 включительноНе указана
NGINX Inc.NGINX App Protect WAFот 4.10.0 до 4.16.0 включительноНе указана
NGINX Inc.NGINX App Protect WAFот 5.2.0 до 5.8.0 включительноНе указана
NGINX Inc.NGINX Gateway Fabricот 1.3.0 до 1.6.2 включительноНе указана
NGINX Inc.NGINX Gateway Fabricот 2.0.0 до 2.6.3 включительноНе указана
NGINX Inc.NGINX Ingress Controllerот 3.5.0 до 3.7.2 включительноНе указана
NGINX Inc.NGINX Ingress Controllerот 4.0.0 до 4.0.1 включительноНе указана
NGINX Inc.NGINX Ingress Controllerот 5.0.0 до 5.5.0 включительноНе указана
NGINX Inc.NGINX Instance Managerот 2.17.0 до 2.22.0 включительноНе указана
NGINX Inc.NGINX Open Source1.31.1Не указана
NGINX Inc.NGINX Open Sourceот 1.30.0 до 1.30.2 включительноНе указана
NGINX Inc.NGINX Plusот 37.0.0 до 37.0.1 включительноНе указана
NGINX Inc.NGINX Plusот R33 до R36 включительноНе указана
ООО "Веб-Сервер"Angieдо 1.11.8Не указана
ООО "Веб-Сервер"Angie PROдо 1.11.8Не указана
ООО «1С-Битрикс»bx-nginxдо 1.30.4Не указана
ООО «Ред Софт»РЕД ОС7.3Не указана
ООО «Ред Софт»РЕД ОС8.0Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.