sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Mural em SP celebra futebol feminino um ano antes da Copa no Brasil
24 de junho de 2026
Carteira do Google ganha preenchimento automático de documentos no Chrome
24 de junho de 2026
Bragança sedia final do 4º Campeonato de Cavalo Quarto de Milha no Posto de Monta
24 de junho de 2026
É hoje! São João é celebrado em festas pelo Nordeste
24 de junho de 2026
quarta-feira, junho 24, 2026
Top Posts
Mural em SP celebra futebol feminino um ano...
Carteira do Google ganha preenchimento automático de documentos...
Bragança sedia final do 4º Campeonato de Cavalo...
É hoje! São João é celebrado em festas...
Feira Noturna do Posto de Monta terá música,...
Yooga aposta em IA para fotos de delivery...
Câmara aprova divulgação de listas de espera da...
Geely EX2: donos revelam 5 pontos onde o...
Amazon Prime Day: o que é, quando é...
‘Os pais estão em choque’, diz família de...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Mural em SP celebra futebol feminino um ano antes da Copa no Brasil
24 de junho de 2026
Carteira do Google ganha preenchimento automático de documentos no Chrome
24 de junho de 2026
Bragança sedia final do 4º Campeonato de Cavalo Quarto de Milha no Posto de Monta
24 de junho de 2026
É hoje! São João é celebrado em festas pelo Nordeste
24 de junho de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Mural em SP celebra futebol feminino um ano antes da Copa no Brasil
24 de junho de 2026
Carteira do Google ganha preenchimento automático de documentos no Chrome
24 de junho de 2026
Bragança sedia final do 4º Campeonato de Cavalo Quarto de Milha no Posto de Monta
24 de junho de 2026
É hoje! São João é celebrado em festas pelo Nordeste
24 de junho de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

NGINX corrige duas falhas que permitiam execução remota de códigos

por SampaNews 24 de junho de 2026
24 de junho de 2026
2

A F5 lançou atualizações de segurança nesta semana para corrigir duas vulnerabilidades críticas no NGINX Open Source. As falhas podem permitir execução remota de código em sistemas vulneráveis, sem necessidade de autenticação por parte do invasor.

As duas vulnerabilidades afetam diferentes módulos do NGINX e receberam nota 9.2 na escala CVSS v4, considerada crítica. A primeira falha atinge o módulo ngx_http_v3_module, ela é classificada como use-after-free. Esse um tipo de bug que ocorre quando um programa tenta acessar uma área de memória que já foi liberada.

smart_display

Nossos vídeos em destaque

Produtos como NGINX Plus, Ingress Controller e Gateway Fabric também receberam atualizações de correção nesta rodada.

O problema acontece quando o NGINX Open Source está configurado para usar o módulo QUIC do protocolo HTTP/3. Um atacante remoto pode explorar a falha reabrindo um stream do encoder QPACK por meio de uma sessão HTTP/3 especialmente criada para esse fim.

A exploração só funciona em sistemas com o ASLR desativado. O ASLR é um mecanismo de segurança que randomiza o endereçamento da memória do sistema, dificultando ataques desse tipo. Isso porque, mesmo com o ASLR ativo, um invasor habilidoso ainda pode encontrar formas de contorná-lo.

O que é o CVE-2026-42055

A segunda falha é um heap-based buffer overflow, ou seja, um estouro de buffer na memória heap. Ela afeta os módulos “ngx_http_proxy_v2_module” e “ngx_http_grpc_module”.

sinkclose-pesquisadores-descobrem-que-cpus-da-amd-tem-falha-grave-ha-18-anos-banner.png
Falhas anteriores em produtos F5, como o NGINX Rift, foram exploradas por criminosos poucos dias após a divulgação pública.

Para que a falha seja explorada, três condições precisam estar presentes ao mesmo tempo. A diretiva proxy_http_version precisa estar configurada como 2 ou o grpc_pass precisa estar em uso para proxy de tráfego HTTP/2. Além disso, a diretiva ignore_invalid_headers precisa estar desativada e o tamanho da diretiva large_client_header_buffers precisa ser maior que 2 MB.

Assim como na primeira falha, a exploração bem-sucedida depende de o ASLR estar desativado ou de o atacante conseguir contorná-lo.

Quais versões foram corrigidas

A F5 já disponibilizou correções para diversos produtos da linha NGINX. O NGINX Open Source recebeu patch nas versões 1.31.2 e 1.30.3, dependendo da versão instalada.

Outros produtos também foram corrigidos, incluindo NGINX Plus, NGINX Gateway Fabric, NGINX Instance Manager, NGINX Ingress Controller e as versões WAF e DoS do NGINX App Protect. A lista completa de versões afetadas e corrigidas está disponível no comunicado oficial da F5.

google-chrome-corrige-brecha-grave-potencialmente-explorada-por-criminosos-thumb.png
A F5 não confirmou exploração ativa das duas vulnerabilidades até o momento da publicação deste conteúdo.

Como se proteger enquanto não atualiza

Para quem ainda não conseguiu aplicar as correções, a F5 recomenda medidas de mitigação temporárias para cada falha.

No caso do CVE-2026-42530, a recomendação é desativar o suporte ao HTTP/3 no servidor. Já para o CVE-2026-42055, é preciso remover a diretiva ignore_invalid_headers off da configuração, ou então reduzir o tamanho da diretiva large_client_header_buffers para menos de 2 MB.

cibersec-cadeado-segurança.png
As duas falhas têm nota 9.2 na escala CVSS v4, valor considerado crítico e próximo do máximo da escala.

Histórico de ataques preocupa especialistas

A F5 não confirmou exploração ativa dessas duas vulnerabilidades até o momento. Ainda assim, falhas em produtos da empresa já foram exploradas repetidamente por criminosos no passado.

O caso mais recente aconteceu no mês passado. Outra falha crítica no NGINX Plus e no NGINX Open Source, identificada como CVE-2026-42945 e apelidada de NGINX Rift, começou a ser explorada ativamente poucos dias depois de sua divulgação pública.

Acompanhe o TecMundo nas redes sociais. Inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Chuva forte que atinge Campinas causa queda de árvores e alagamentos; Defesa Civil mantém alerta para temporais
próxima postagem
Meta ainda não enviou modelos de IA para ‘revisão’ do governo dos EUA

Você também pode gostar

Carteira do Google ganha preenchimento automático de documentos...

24 de junho de 2026

Yooga aposta em IA para fotos de delivery...

24 de junho de 2026

Amazon Prime Day: o que é, quando é...

24 de junho de 2026

PlayStation anuncia parceria com Rockstar e diz que...

24 de junho de 2026

POSTS MAIS RECENTES

  • Mural em SP celebra futebol feminino um ano antes da Copa no Brasil
  • Carteira do Google ganha preenchimento automático de documentos no Chrome
  • Bragança sedia final do 4º Campeonato de Cavalo Quarto de Milha no Posto de Monta
  • É hoje! São João é celebrado em festas pelo Nordeste
  • Feira Noturna do Posto de Monta terá música, quadrilha e troca de figurinhas nesta quinta

Siga-nos

  • Recente
  • Popular
  • Mural em SP celebra futebol feminino um ano antes da Copa no Brasil

    24 de junho de 2026
  • Carteira do Google ganha preenchimento automático de documentos no Chrome

    24 de junho de 2026
  • Bragança sedia final do 4º Campeonato de Cavalo Quarto de Milha no Posto de Monta

    24 de junho de 2026
  • É hoje! São João é celebrado em festas pelo Nordeste

    24 de junho de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026
  • 4

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026

Postagens em destaque

Yooga aposta em IA para fotos de delivery...

24 de junho de 2026

Câmara aprova divulgação de listas de espera da...

24 de junho de 2026

Geely EX2: donos revelam 5 pontos onde o...

24 de junho de 2026

Amazon Prime Day: o que é, quando é...

24 de junho de 2026

‘Os pais estão em choque’, diz família de...

24 de junho de 2026

Leitura obrigatória

  • Mural em SP celebra futebol feminino um ano antes da Copa no Brasil

    24 de junho de 2026
  • Carteira do Google ganha preenchimento automático de documentos no Chrome

    24 de junho de 2026
  • Bragança sedia final do 4º Campeonato de Cavalo Quarto de Milha no Posto de Monta

    24 de junho de 2026
  • É hoje! São João é celebrado em festas pelo Nordeste

    24 de junho de 2026
  • Feira Noturna do Posto de Monta terá música, quadrilha e troca de figurinhas nesta quinta

    24 de junho de 2026

Newsletter

Posts relacionados

  • Carteira do Google ganha preenchimento automático de documentos no Chrome

    24 de junho de 2026
  • Yooga aposta em IA para fotos de delivery e acende alerta sobre propaganda enganosa

    24 de junho de 2026
  • Amazon Prime Day: o que é, quando é e o que vale a pena comprar

    24 de junho de 2026
  • PlayStation anuncia parceria com Rockstar e diz que GTA 6 roda melhor no PS5

    24 de junho de 2026
  • Anatel e lojas digitais proíbem venda de ‘minicelulares’ no Brasil

    24 de junho de 2026

Mais vistas da semana

Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”
22 de janeiro de 2026
Altman pede desculpas por OpenAI não alertar polícia sobre suspeita de tiroteio
25 de abril de 2026
Escócia vence Haiti e vira líder do grupo do Brasil na Copa do Mundo
14 de junho de 2026

Postagens Aleatórias

Empresário brasileiro é preso pelo ICE nos Estados Unidos
5 de fevereiro de 2026
Steam fora do ar? Plataforma de games está instável nesta terça-feira (03)
3 de fevereiro de 2026
Autoridades escolares dizem que ICE deteve quatro crianças em distrito de Minnesota
22 de janeiro de 2026

Categorias Populares

  • Tecnologia (5.525)
  • Política (3.650)
  • Mundo (3.258)
  • Campinas (1.906)
  • Negócios (1.271)
  • Economia (1.255)
  • Auto (1.037)
  • Bragança Paulista (995)
  • Esporte (679)
  • Saúde (462)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home