Компанія F5 випустила критичні оновлення безпеки для популярного вебсервера NGINX Open Source, які усувають дві небезпечні вразливості. Найбільш критична з них дозволяє неавторизованим зловмисникам віддалено виконати довільний код (RCE) на цільовому сервері. Оскільки NGINX Open Source є одним із найпоширеніших рішень для побудови вебструктури, зворотних проксі-серверів та балансувальників навантаження, ці дефекти становлять серйозну загрозу для багатьох вебсторінок та корпоративних систем, зокрема й в Україні.

Головна проблема безпеки отримала ідентифікатор CVE-2026-42530 та оцінку 9.2 за шкалою CVSS v4, що класифікує її як критичну. Це вразливість класу use-after-free (використання пам'яті після її звільнення), яка міститься в модулі ngx_http_v3_module. Цей модуль відповідає за обробку трафіку за протоколом HTTP/3, який базується на QUIC і працює поверх UDP.

З технічного погляду, помилка виникає через некоректне керування життєвим циклом об'єктів у динамічній пам'яті (купі) під час обробки складних або аномальних послідовностей пакетів HTTP/3. Коли з'єднання закривається або переривається, модуль ngx_http_v3_module звільняє виділені під сесію структури даних, але за певних обставин посилання на ці структури залишаються активними. Зловмисник, надсилаючи спеціально сформовані пакети QUIC, може спровокувати повторне звернення до вже звільненої ділянки пам'яті, попередньо заповнивши її своїми контрольованими даними. Це дає змогу змінити хід виконання програми та реалізувати віддалене виконання коду (RCE) з привілеями процесу NGINX (зазвичай це користувач www-data або nginx).

Окрім CVE-2026-42530, реліз усуває ще одну важливу проблему безпеки, яка також потенційно може призвести до збоїв у роботі сервера або сприяти виконанню коду у зв'язку з іншими векторами атак. Оскільки NGINX часто працює як перший рубіж оборони інфраструктури, приймаючи зовнішні запити та перенаправляючи їх у внутрішню мережу організації, будь-яка успішна атака на сам проксі-сервер автоматично відкриває зловмисникам шлях до глибших шарів корпоративної мережі. Це дозволяє нападникам перехоплювати чутливі дані користувачів, здійснювати атаки класу Man-in-the-Middle (MitM) або використовувати скомпрометований сервер як плацдарм для подальшого горизонтального переміщення (lateral movement) по мережі підприємства.

Для українських компаній та державних органів NGINX є стандартом де-факто для маршрутизації вебтрафіку. Багато адміністраторів останнім часом впроваджували підтримку HTTP/3 для підвищення швидкості завантаження сайтів. Проте складність протоколу QUIC та його реалізації в NGINX створює додаткову поверхню для атак. Беручи до уваги простоту експлуатації цієї вразливості (для атаки не потрібні права доступу або автентифікація), поява публічних експлойтів є лише питанням часу.

Що це означає на практиці

Як команда пентестерів, ми рекомендуємо негайно вжити наступних заходів для захисту вашої інфраструктури:

  • Ідентифікація вразливих серверів: Перевірте, чи використовує ваш NGINX підтримку HTTP/3. Для цього підключіться до сервера по SSH та виконайте команду: nginx -V 2>&1 | grep --with-http_v3_module Якщо цей модуль присутній у виводі, ваш вебсервер технічно здатний обробляти HTTP/3. Настійно рекомендуємо перевірити активні конфігураційні файли на наявність директив, які активують цей протокол: listen 443 quic; або http3 on;. Якщо такі рядки знайдені, ваш сервер перебуває під загрозою.
  • Тимчасове пом'якшення загрози (Mitigation): Якщо ви не можете негайно оновити NGINX Open Source до виправленої версії, вимкніть підтримку HTTP/3. Для цього видаліть параметр quic з блоків listen у конфігурації вебсервера, залишивши лише стандартний HTTPS (listen 443 ssl;), а також закоментуйте або видаліть рядок http3 on;. Перезавантажте конфігурацію NGINX за допомогою команди sudo systemctl reload nginx. Як додатковий захід, заблокуйте вхідний UDP-трафік на порт 443 на зовнішньому фаєрволі (через iptables або ufw), оскільки класичний HTTPS працює через TCP, а HTTP/3 — через UDP.
  • Встановлення патчів: Слідкуйте за випуском офіційних оновлень безпеки для вашого дистрибутива операційної системи. Виконайте оновлення пакетів через стандартний менеджер пакетів: sudo apt update && sudo apt --only-upgrade install nginx (для Debian/Ubuntu) або sudo dnf upgrade nginx (для RHEL/Rocky Linux). Якщо ви збирали NGINX з вихідних кодів, завантажте останню стабільну версію з офіційного сайту NGINX, де виправлено вказані вразливості, та перекомпілюйте сервер.
  • Моніторинг журналів та аномалій: Налаштуйте збір та аналіз логів. Звертайте увагу на нетипову активність у вигляді великої кількості фрагментованих UDP-пакетів на порт 443. Також перевіряйте системні журнали /var/log/syslog або journalctl -u nginx на наявність повідомлень про аварійне завершення процесів NGINX із помилкою Segmentation fault (SIGSEGV) — це може бути ознакою спроб експлуатації цієї вразливості зловмисниками.