nginx 2026 安全公告盘点:map/regex 溢出、SSI UAF、HTTP/3 UAF
2026 年的 nginx 安全公告数量不少,其中三个是 major 级:map+regex 缓冲区溢出、HTTP/3 use-after-free、SSI 模块 use-after-free。以下按严重程度排列,影响版本和修复版本直接列清楚。
CVE-2026-42533:map + regex 缓冲区溢出
- 严重级别:major
- 影响版本:0.9.6 - 1.31.2
- 修复版本:1.31.3+ / 1.30.4+
map 指令配合正则表达式匹配时存在缓冲区溢出。触发点在 ngx_http_map_module 中处理 regex 匹配结果的路径。这个 CVE 影响时间跨度最长(从 0.9.6 开始),且修复需要同时覆盖 stable 和 mainline 两条线。如果生产环境用了 map + regex,优先处理这个。
CVE-2026-42530:HTTP/3 use-after-free
- 严重级别:major
- 影响版本:1.31.0 - 1.31.1
- 修复版本:1.31.2+
HTTP/3 连接处理流程中存在 use-after-free,仅影响 1.31.x 的两个版本。属于典型的结构释放后未置空,随后在错误处理路径中再次访问。如果你的 nginx 是 1.31.0 或 1.31.1 且开了 HTTP/3,直接升到 1.31.2+。
CVE-2026-56434:ngx_http_ssi_module use-after-free
- 严重级别(原文未提供)
- 影响版本:0.8.11 - 1.31.2
- 修复版本:1.31.3+
SSI(Server Side Include)模块中 include virtual 子请求处理时存在 UAF。影响版本从 0.8.11 一路覆盖到 1.31.2。使用 ssi 指令且在模板中引用子请求的环境需要关注。修复在 1.31.3+。
其余公告速览
| CVE | 模块 | 问题 | 受影响版本 | 修复版本 |
|---|---|---|---|---|
| CVE-2026-60005 | ngx_http_slice_module | 内存泄漏(memory disclosure) | 1.15.8 - 1.31.2 | 原文未提供 |
| CVE-2026-42055 | ngx_http_proxy_v2_module + ngx_http_grpc_module | 缓冲区溢出 | 1.13.10 - 1.31.1 | 原文未提供 |
| CVE-2026-42926 | ngx_http_proxy_module | HTTP/2 请求注入 | 原文未提供 | 原文未提供 |
| CVE-2026-40460 | HTTP/3 | 地址欺骗 | 原文未提供 | 原文未提供 |
| CVE-2026-9256 | ngx_http_rewrite_module | 缓冲区溢出 | 原文未提供 | 原文未提供 |
说明:后四个 CVE 的具体影响范围原文没给,升级时别只盯着这四行。
Debian 同步公告
Debian 已发布 DSA-6278-1,对应版本如下:
- bookworm:1.22.1-9+deb12u7
- trixie:1.26.3-3+deb13u5
Debian 用户直接 apt update 后升级对应包即可。
升级建议
两条路:
- mainline:升级到 1.31.3+
- stable:升级到 1.30.4+
注意 CVE-2026-42530 的修复版本是 1.31.2+,但其余 major 级 CVE 都要求 1.31.3+,所以整体直接对齐 1.31.3+ 省事。
如果暂时不能升级,至少确认以下配置项是否启用:
map+regexssihttp3sliceproxy_protocol_v2grpc