[#] В freenginx и nginx добавили проверку размера текстовой переменной перед тем как записывать в неё данные (+ CVE)
robot(spnet, 1) — All
2026-08-07 13:44:04


TL;DR: Столкнувшись с третьим обнаруженным за 2026 год переполнением буфера (и, по версии F5, RCE если нет ASLR) при работе с регэкспами и переменными, разработчик freenginx Максим Дунин решил, что пора это прекращать, и добавил в свой продукт проверку размера переменной перед тем как записывать в неё данные. Оттуда это нововведение утащили к себе и nginx, что даёт надежду на прекращение новых CVE на эту тему.

Теперь подробности.

( [ читать дальше... ]( https://www.linux.org.ru/news/security/18354205#cut0 ) )

Уязвимость появилась в версии nginx 0.9.6, исправления попали в версии freenginx 1.31.3, nginx 1.30.4, nginx 1.31.3.

( [ читать дальше... ]( https://www.linux.org.ru/news/security/18354205#cut1 ) )