← Voltar ao blog

Correções de vulnerabilidade no nginx revertidas devido ao risco de regressão

Ubuntu corrige múltiplas vulnerabilidades no nginx, incluindo potencial execução remota de código. Uma correção para CVE-2026-42533 foi revertida após causar instabilidade no sistema.

TL;DR

  • Ubuntu lançou atualizações corrigindo três vulnerabilidades críticas no nginx que afetam diretivas map, módulos SSI e tratamento de requisições.
  • A correção inicial para CVE-2026-42533 causou regressões em alguns ambientes e foi temporariamente revertida.
  • Duas atualizações subsequentes (USN-8563-3 e USN-8563-4) tentaram resolver os problemas com patches melhorados e reversões, respectivamente.
  • Sistemas afetados podem sofrer negação de serviço ou exposição de informações se não forem atualizados adequadamente.
  • Organizações que utilizam configurações personalizadas do nginx com mapas regex ou SSI devem revisar suas configurações após a aplicação dos patches.

Ubuntu publicou múltiplos avisos de segurança abordando vulnerabilidades críticas no popular servidor web nginx. Essas falhas poderiam permitir que atacantes provocassem condições de negação de serviço ou, potencialmente, executassem código arbitrário.

Em uma reviravolta incomum, uma das correções introduziu problemas de estabilidade, levando os mantenedores do Ubuntu a reverter as alterações enquanto trabalham em uma solução mais robusta. Os administradores de sistemas são aconselhados a aplicar cuidadosamente os últimos patches e monitorar quaisquer efeitos colaterais relacionados à configuração.

Vulnerabilidades corrigidas

  • CVE-2026-42533: Tratamento inadequado de diretivas map usando correspondência regex permitiu que atacantes remotos causassem falha no nginx ou executassem código arbitrário
  • CVE-2026-56434: Vulnerabilidade use-after-free no módulo ngx_http_ssi_module quando configurado com Server-Side Includes, proxy_pass e proxy buffering desativados
  • CVE-2026-60005: Processamento incorreto de requisições no módulo ngx_http_slice_module, potencialmente levando à divulgação de informações sensíveis ou falhas

Problemas na gestão dos patches

  • O patch inicial (USN-8563-1) abordava todos os três CVEs, mas causou comportamentos inesperados em cenários específicos de implantação
  • A correção para CVE-2026-42533 foi retirada no USN-8563-2 devido a preocupações com regressões
  • USN-8563-3 reintroduziu uma correção aprimorada para CVE-2026-42533 juntamente com proteção contínua contra outras vulnerabilidades
  • USN-8563-4 reverteu definitivamente a correção do CVE-2026-42533 enquanto investigações adicionais sobre problemas de compatibilidade estão em andamento

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Correções de vulnerabilidade no nginx revertidas devido ao risco de regressão — Agent Breach Blog | Agent Breach