sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Mundial Feminino de 2027 será disputado em oito cidades brasileiras
24 de junho de 2026
PlayStation anuncia parceria com Rockstar e diz que GTA 6 roda melhor no PS5
24 de junho de 2026
Condições climáticas adiam desfile cívico de aniversário de Atibaia; ato cívico e atrações de aniversário estão mantidos
24 de junho de 2026
Brasília inicia contagem regressiva de 1 ano da Copa do Mundo Feminina
24 de junho de 2026
quarta-feira, junho 24, 2026
Top Posts
Mundial Feminino de 2027 será disputado em oito...
PlayStation anuncia parceria com Rockstar e diz que...
Condições climáticas adiam desfile cívico de aniversário de...
Brasília inicia contagem regressiva de 1 ano da...
Anatel e lojas digitais proíbem venda de ‘minicelulares’...
Fissura labiopalatina demanda tratamento precoce e multidisciplinar
Avatar: Tudo que você precisa lembrar antes da...
Amazon Basics chega ao Brasil com produtos para...
Meta ainda não enviou modelos de IA para...
NGINX corrige duas falhas que permitiam execução remota...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Mundial Feminino de 2027 será disputado em oito cidades brasileiras
24 de junho de 2026
PlayStation anuncia parceria com Rockstar e diz que GTA 6 roda melhor no PS5
24 de junho de 2026
Condições climáticas adiam desfile cívico de aniversário de Atibaia; ato cívico e atrações de aniversário estão mantidos
24 de junho de 2026
Brasília inicia contagem regressiva de 1 ano da Copa do Mundo Feminina
24 de junho de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Mundial Feminino de 2027 será disputado em oito cidades brasileiras
24 de junho de 2026
PlayStation anuncia parceria com Rockstar e diz que GTA 6 roda melhor no PS5
24 de junho de 2026
Condições climáticas adiam desfile cívico de aniversário de Atibaia; ato cívico e atrações de aniversário estão mantidos
24 de junho de 2026
Brasília inicia contagem regressiva de 1 ano da Copa do Mundo Feminina
24 de junho de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

NGINX corrige duas falhas que permitiam execução remota de códigos

por SampaNews 24 de junho de 2026
24 de junho de 2026
1

A F5 lançou atualizações de segurança nesta semana para corrigir duas vulnerabilidades críticas no NGINX Open Source. As falhas podem permitir execução remota de código em sistemas vulneráveis, sem necessidade de autenticação por parte do invasor.

As duas vulnerabilidades afetam diferentes módulos do NGINX e receberam nota 9.2 na escala CVSS v4, considerada crítica. A primeira falha atinge o módulo ngx_http_v3_module, ela é classificada como use-after-free. Esse um tipo de bug que ocorre quando um programa tenta acessar uma área de memória que já foi liberada.

smart_display

Nossos vídeos em destaque

Produtos como NGINX Plus, Ingress Controller e Gateway Fabric também receberam atualizações de correção nesta rodada.

O problema acontece quando o NGINX Open Source está configurado para usar o módulo QUIC do protocolo HTTP/3. Um atacante remoto pode explorar a falha reabrindo um stream do encoder QPACK por meio de uma sessão HTTP/3 especialmente criada para esse fim.

A exploração só funciona em sistemas com o ASLR desativado. O ASLR é um mecanismo de segurança que randomiza o endereçamento da memória do sistema, dificultando ataques desse tipo. Isso porque, mesmo com o ASLR ativo, um invasor habilidoso ainda pode encontrar formas de contorná-lo.

O que é o CVE-2026-42055

A segunda falha é um heap-based buffer overflow, ou seja, um estouro de buffer na memória heap. Ela afeta os módulos “ngx_http_proxy_v2_module” e “ngx_http_grpc_module”.

sinkclose-pesquisadores-descobrem-que-cpus-da-amd-tem-falha-grave-ha-18-anos-banner.png
Falhas anteriores em produtos F5, como o NGINX Rift, foram exploradas por criminosos poucos dias após a divulgação pública.

Para que a falha seja explorada, três condições precisam estar presentes ao mesmo tempo. A diretiva proxy_http_version precisa estar configurada como 2 ou o grpc_pass precisa estar em uso para proxy de tráfego HTTP/2. Além disso, a diretiva ignore_invalid_headers precisa estar desativada e o tamanho da diretiva large_client_header_buffers precisa ser maior que 2 MB.

Assim como na primeira falha, a exploração bem-sucedida depende de o ASLR estar desativado ou de o atacante conseguir contorná-lo.

Quais versões foram corrigidas

A F5 já disponibilizou correções para diversos produtos da linha NGINX. O NGINX Open Source recebeu patch nas versões 1.31.2 e 1.30.3, dependendo da versão instalada.

Outros produtos também foram corrigidos, incluindo NGINX Plus, NGINX Gateway Fabric, NGINX Instance Manager, NGINX Ingress Controller e as versões WAF e DoS do NGINX App Protect. A lista completa de versões afetadas e corrigidas está disponível no comunicado oficial da F5.

google-chrome-corrige-brecha-grave-potencialmente-explorada-por-criminosos-thumb.png
A F5 não confirmou exploração ativa das duas vulnerabilidades até o momento da publicação deste conteúdo.

Como se proteger enquanto não atualiza

Para quem ainda não conseguiu aplicar as correções, a F5 recomenda medidas de mitigação temporárias para cada falha.

No caso do CVE-2026-42530, a recomendação é desativar o suporte ao HTTP/3 no servidor. Já para o CVE-2026-42055, é preciso remover a diretiva ignore_invalid_headers off da configuração, ou então reduzir o tamanho da diretiva large_client_header_buffers para menos de 2 MB.

cibersec-cadeado-segurança.png
As duas falhas têm nota 9.2 na escala CVSS v4, valor considerado crítico e próximo do máximo da escala.

Histórico de ataques preocupa especialistas

A F5 não confirmou exploração ativa dessas duas vulnerabilidades até o momento. Ainda assim, falhas em produtos da empresa já foram exploradas repetidamente por criminosos no passado.

O caso mais recente aconteceu no mês passado. Outra falha crítica no NGINX Plus e no NGINX Open Source, identificada como CVE-2026-42945 e apelidada de NGINX Rift, começou a ser explorada ativamente poucos dias depois de sua divulgação pública.

Acompanhe o TecMundo nas redes sociais. Inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Chuva forte que atinge Campinas causa queda de árvores e alagamentos; Defesa Civil mantém alerta para temporais
próxima postagem
Meta ainda não enviou modelos de IA para ‘revisão’ do governo dos EUA

Você também pode gostar

PlayStation anuncia parceria com Rockstar e diz que...

24 de junho de 2026

Anatel e lojas digitais proíbem venda de ‘minicelulares’...

24 de junho de 2026

Avatar: Tudo que você precisa lembrar antes da...

24 de junho de 2026

Amazon Basics chega ao Brasil com produtos para...

24 de junho de 2026

POSTS MAIS RECENTES

  • Mundial Feminino de 2027 será disputado em oito cidades brasileiras
  • PlayStation anuncia parceria com Rockstar e diz que GTA 6 roda melhor no PS5
  • Condições climáticas adiam desfile cívico de aniversário de Atibaia; ato cívico e atrações de aniversário estão mantidos
  • Brasília inicia contagem regressiva de 1 ano da Copa do Mundo Feminina
  • Anatel e lojas digitais proíbem venda de ‘minicelulares’ no Brasil

Siga-nos

  • Recente
  • Popular
  • Mundial Feminino de 2027 será disputado em oito cidades brasileiras

    24 de junho de 2026
  • PlayStation anuncia parceria com Rockstar e diz que GTA 6 roda melhor no PS5

    24 de junho de 2026
  • Condições climáticas adiam desfile cívico de aniversário de Atibaia; ato cívico e atrações de aniversário estão mantidos

    24 de junho de 2026
  • Brasília inicia contagem regressiva de 1 ano da Copa do Mundo Feminina

    24 de junho de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026
  • 4

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026

Postagens em destaque

Fissura labiopalatina demanda tratamento precoce e multidisciplinar

24 de junho de 2026

Avatar: Tudo que você precisa lembrar antes da...

24 de junho de 2026

Amazon Basics chega ao Brasil com produtos para...

24 de junho de 2026

Meta ainda não enviou modelos de IA para...

24 de junho de 2026

NGINX corrige duas falhas que permitiam execução remota...

24 de junho de 2026

Leitura obrigatória

  • Mundial Feminino de 2027 será disputado em oito cidades brasileiras

    24 de junho de 2026
  • PlayStation anuncia parceria com Rockstar e diz que GTA 6 roda melhor no PS5

    24 de junho de 2026
  • Condições climáticas adiam desfile cívico de aniversário de Atibaia; ato cívico e atrações de aniversário estão mantidos

    24 de junho de 2026
  • Brasília inicia contagem regressiva de 1 ano da Copa do Mundo Feminina

    24 de junho de 2026
  • Anatel e lojas digitais proíbem venda de ‘minicelulares’ no Brasil

    24 de junho de 2026

Newsletter

Posts relacionados

  • PlayStation anuncia parceria com Rockstar e diz que GTA 6 roda melhor no PS5

    24 de junho de 2026
  • Anatel e lojas digitais proíbem venda de ‘minicelulares’ no Brasil

    24 de junho de 2026
  • Avatar: Tudo que você precisa lembrar antes da segunda temporada do live-action

    24 de junho de 2026
  • Amazon Basics chega ao Brasil com produtos para casa, escritório e mais

    24 de junho de 2026
  • Meta ainda não enviou modelos de IA para ‘revisão’ do governo dos EUA

    24 de junho de 2026

Mais vistas da semana

Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”
22 de janeiro de 2026
Altman pede desculpas por OpenAI não alertar polícia sobre suspeita de tiroteio
25 de abril de 2026
Escócia vence Haiti e vira líder do grupo do Brasil na Copa do Mundo
14 de junho de 2026

Postagens Aleatórias

Usuários não vão conseguir ‘namorar’ com a nova Siri AI, segundo a Apple
12 de junho de 2026
Ataque iraniano atinge operação de nuvem da Amazon no Bahrein, diz FT
1 de abril de 2026
Torcedor é morto por veículo da PM no estádio do Corinthians
26 de janeiro de 2026

Categorias Populares

  • Tecnologia (5.522)
  • Política (3.650)
  • Mundo (3.258)
  • Campinas (1.905)
  • Negócios (1.271)
  • Economia (1.255)
  • Auto (1.036)
  • Bragança Paulista (992)
  • Esporte (678)
  • Saúde (462)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home