Segurança · 27 de setembro de 2026
Vulnerabilidade descoberta no módulo HTTP/3 do servidor web nginx
Uma vulnerabilidade foi identificada na implementação do módulo HTTP/3 do servidor web nginx. Um update foi disponibilizado para resolver a questão.
A F5 divulgou um advisory de segurança no dia 15 de setembro de 2026, revelando a vulnerabilidade identificada como CVE-2026-90439.
A vulnerabilidade é um buffer overflow baseado em heap que ocorre no módulo responsável pelo processamento do HTTP/3. Quando certas configurações utilizam HTTP/3 em combinação com OpenSSL 3.5.0 ou versões anteriores, existe o risco de ocorrer um buffer overflow limitado durante o processamento do handshake TLS, o que pode resultar em negação de serviço ou corrupção limitada de dados.
Os módulos afetados incluem a versão open source do nginx, a versão comercial NGINX Plus, assim como o NGINX Ingress Controller, NGINX Gateway Fabric e NGINX Instance Manager.