Sécurité · 27 septembre 2026
Vulnérabilité dans le module « HTTP/3 » de nginx
Une vulnérabilité a été révélée dans l'implémentation « HTTP/3 » du serveur web nginx. Une mise à jour est proposée pour corriger cette faille.
F5 a publié un avis de sécurité le 15 septembre 2026, mettant en lumière la vulnérabilité identifiée sous le code « CVE-2026-90439 ». Il s'agit d'une vulnérabilité de débordement de tampon basé sur le tas.
Lorsque certaines configurations utilisent « HTTP/3 » avec « OpenSSL 3.5.0 » ou des versions antérieures, un débordement de tampon limité sur le tas peut se produire lors du traitement du handshake TLS. Cela pourrait entraîner des dénis de service ou une corruption de données limitée.
Les modules vulnérables incluent la version open source de nginx, ainsi que sa version commerciale « NGINX Plus », et d'autres produits comme « NGINX Ingress Controller », « NGINX Gateway Fabric » et « NGINX Instance Manager » qui sont également affectés.