Falha no Tratamento de Cookies HTTP/2 do nginx Corrigida Após Regressão
Ubuntu lançou USN-8398-3 para resolver CVE-2026-49975, uma vulnerabilidade de negação de serviço no processamento de cookies HTTP/2 do nginx que foi incompletamente corrigida em atualizações anteriores. O patch final resolve riscos de esgotamento de recursos sem introduzir as regressões que afetaram tentativas anteriores.
TL;DR
- CVE-2026-49975 permite que atacantes remotos acionem consumo excessivo de recursos no nginx via cabeçalhos de cookies HTTP/2 malformados
- Correção anterior (USN-8398-1) causou regressões e foi revertida; USN-8398-3 oferece uma solução completa
- Sistemas afetados devem aplicar o patch mais recente para prevenir ataques de negação de serviço
- Implementações HTTP/2 requerem tratamento cuidadoso da análise de cabeçalhos para evitar esgotamento de recursos
Ubuntu lançou USN-8398-3, uma atualização crítica de segurança abordando CVE-2026-49975 no nginx. Esta vulnerabilidade afeta a implementação HTTP/2, onde o tratamento impróprio de cabeçalhos de cookies permite que atacantes remotos esgotem recursos do servidor e acionem condições de negação de serviço.
O patch representa a terceira tentativa de resolver este problema. Uma correção inicial (USN-8398-1) introduziu regressões que forçaram uma reversão temporária (USN-8398-2). A atualização atual fornece uma remediação completa sem os efeitos colaterais que afetaram versões anteriores.
Organizações executando nginx devem priorizar a aplicação desta atualização para eliminar o risco de esgotamento de recursos e manter a disponibilidade do serviço.
Detalhes da Vulnerabilidade
- Falha na análise de cabeçalho de cookie HTTP/2 permite ataques remotos de negação de serviço
- Cookies malformados acionam consumo excessivo de recursos em instâncias nginx afetadas
- Nenhuma autenticação necessária; o ataque pode ser iniciado por qualquer atacante conectado à rede
- Afeta implantações nginx usando suporte ao protocolo HTTP/2
Histórico de Patches e Resolução
- USN-8398-1 introduziu correção inicial mas causou regressões não intencionais em sistemas de produção
- USN-8398-2 reverteu o patch problemático para restaurar a estabilidade
- USN-8398-3 oferece correção abrangente abordando a causa raiz sem efeitos colaterais
- Organizações devem pular patches anteriores e aplicar USN-8398-3 diretamente
Orientação de Remediação
- Aplique USN-8398-3 a todos os sistemas Ubuntu executando nginx com HTTP/2 habilitado
- Teste atualizações em ambientes de staging antes da implantação em produção
- Monitore logs do nginx para erros suspeitos relacionados a cookies após a atualização
- Verifique se a funcionalidade HTTP/2 permanece intacta após o patch
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.