Sicurezza · 27 settembre 2026
Vulnerabilità nel modulo HTTP/3 di nginx
È stata scoperta una vulnerabilità nell'implementazione di "HTTP/3" del server web "nginx". Un aggiornamento è stato fornito per risolvere il problema.
Il 15 settembre 2026, F5 ha pubblicato un avviso di sicurezza, rivelando la vulnerabilità identificata come "CVE-2026-90439".
Si tratta di una vulnerabilità di buffer overflow basata su heap nel modulo che gestisce "HTTP/3". In determinate configurazioni che utilizzano "HTTP/3" con "OpenSSL 3.5.0" o versioni precedenti, durante il processo di handshake TLS si potrebbe verificare un buffer overflow limitato, con il rischio di un attacco di denial of service o di danneggiamento limitato dei dati.
Le versioni vulnerabili del modulo comprendono l'open source "nginx", la versione commerciale "NGINX Plus", oltre a "NGINX Ingress Controller", "NGINX Gateway Fabric" e "NGINX Instance Manager" che sono tutte a rischio.