Seguridad · 27 de septiembre de 2026

Se revela vulnerabilidad en el módulo "HTTP/3" de nginx

a yellow and black background
Joshua Hoehne / Unsplash

Se ha identificado una vulnerabilidad en la implementación de "HTTP/3" del servidor web "nginx". Se ha proporcionado una actualización para solucionar este problema.

F5 publicó un asesor de seguridad el 15 de septiembre de 2026, donde se reveló la vulnerabilidad "CVE-2026-90439". Esta vulnerabilidad consiste en un desbordamiento de búfer basado en heap que afecta al módulo que maneja "HTTP/3".

En configuraciones específicas que utilizan "HTTP/3" junto con "OpenSSL 3.5.0" o versiones anteriores, existe el riesgo de que ocurra un desbordamiento de búfer heap limitado durante el procesamiento del apretón de manos TLS. Esto podría resultar en una denegación de servicio o en la corrupción limitada de datos.

Los productos afectados incluyen la versión de código abierto de "nginx", así como la versión comercial "NGINX Plus", y también impacta a "NGINX Ingress Controller", "NGINX Gateway Fabric" y "NGINX Instance Manager".