← Voltar ao blog

Atualização do nginx reverte correção crítica devido a preocupações com regressão

Ubuntu aborda problemas de estabilidade no nginx após um patch de segurança recente ter causado incompatibilidade inesperada em módulos. Uma correção de vulnerabilidade crítica foi temporariamente revertida.

TL;DR

  • Ubuntu lançou USN-8563-2 para resolver regressões provenientes de uma atualização de segurança anterior no nginx.
  • A correção revertida era referente ao CVE-2026-42533, que apresentava riscos de falhas ou execução arbitrária de código.
  • Duas outras vulnerabilidades (CVE-2026-56434 e CVE-2026-60005) continuam corrigidas nesta versão mais recente.
  • Organizações que utilizam módulos personalizados do nginx devem revisar suas configurações quanto a possíveis impactos.
  • Recomenda-se aos usuários monitorar futuras atualizações enquanto investigações sobre a regressão continuam.

Ubuntu publicou uma nova notificação de segurança, USN-8563-2, para resolver efeitos colaterais não intencionados introduzidos por uma atualização anterior ao popular servidor web nginx. Embora o patch anterior visasse corrigir múltiplas vulnerabilidades de alto risco, ele inadvertidamente levou a alterações na interface de programação de aplicativos (API) que afetaram alguns módulos de terceiros.

Em resposta, os desenvolvedores optaram por reverter a correção relacionada ao CVE-2026-42533 até que possam garantir maior compatibilidade. No entanto, as mitigações para outras duas falhas críticas — CVE-2026-56434 e CVE-2026-60005 — permanecem ativas, preservando proteção parcial contra ameaças de negação de serviço e exposição de dados.

Visão Geral das Vulnerabilidades

  • CVE-2026-42533 permitia que atacantes explorassem o tratamento inadequado de diretivas de mapa baseadas em expressões regulares, potencialmente causando falhas no nginx ou execução arbitrária de código.
  • CVE-2026-56434 envolvia uma falha de uso após liberação (use-after-free) no processamento de Server-Side Includes que poderia levar à interrupção do serviço sob configurações específicas.
  • CVE-2026-60005 possibilitava acesso não autorizado a dados sensíveis ou provocava falhas através de requisições malformadas no processamento de fatias HTTP.

Impacto e Recomendações

  • Módulos externos do nginx podem apresentar instabilidade devido às mudanças na ABI introduzidas pela correção agora revertida.
  • Administradores devem verificar se suas configurações dependem de recursos afetados antes de aplicar a atualização.
  • Embora as proteções principais permaneçam, recomenda-se que organizações mantenham-se alertas para futuros patches que abordem o CVE-2026-42533.
  • Monitorar logs quanto a comportamentos incomuns após a atualização é recomendado, especialmente em ambientes com configurações complexas do nginx.

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Atualização do nginx reverte correção crítica devido a preocupações com regressão — Agent Breach Blog | Agent Breach