← Voltar ao blog

Falha no Tratamento de Cookies HTTP/2 do nginx Corrigida Após Regressão

Ubuntu lançou USN-8398-3 para resolver CVE-2026-49975, uma vulnerabilidade de negação de serviço no processamento de cookies HTTP/2 do nginx que foi incompletamente corrigida em atualizações anteriores. O patch final resolve riscos de esgotamento de recursos sem introduzir as regressões que afetaram tentativas anteriores.

TL;DR

  • CVE-2026-49975 permite que atacantes remotos acionem consumo excessivo de recursos no nginx via cabeçalhos de cookies HTTP/2 malformados
  • Correção anterior (USN-8398-1) causou regressões e foi revertida; USN-8398-3 oferece uma solução completa
  • Sistemas afetados devem aplicar o patch mais recente para prevenir ataques de negação de serviço
  • Implementações HTTP/2 requerem tratamento cuidadoso da análise de cabeçalhos para evitar esgotamento de recursos

Ubuntu lançou USN-8398-3, uma atualização crítica de segurança abordando CVE-2026-49975 no nginx. Esta vulnerabilidade afeta a implementação HTTP/2, onde o tratamento impróprio de cabeçalhos de cookies permite que atacantes remotos esgotem recursos do servidor e acionem condições de negação de serviço.

O patch representa a terceira tentativa de resolver este problema. Uma correção inicial (USN-8398-1) introduziu regressões que forçaram uma reversão temporária (USN-8398-2). A atualização atual fornece uma remediação completa sem os efeitos colaterais que afetaram versões anteriores.

Organizações executando nginx devem priorizar a aplicação desta atualização para eliminar o risco de esgotamento de recursos e manter a disponibilidade do serviço.

Detalhes da Vulnerabilidade

  • Falha na análise de cabeçalho de cookie HTTP/2 permite ataques remotos de negação de serviço
  • Cookies malformados acionam consumo excessivo de recursos em instâncias nginx afetadas
  • Nenhuma autenticação necessária; o ataque pode ser iniciado por qualquer atacante conectado à rede
  • Afeta implantações nginx usando suporte ao protocolo HTTP/2

Histórico de Patches e Resolução

  • USN-8398-1 introduziu correção inicial mas causou regressões não intencionais em sistemas de produção
  • USN-8398-2 reverteu o patch problemático para restaurar a estabilidade
  • USN-8398-3 oferece correção abrangente abordando a causa raiz sem efeitos colaterais
  • Organizações devem pular patches anteriores e aplicar USN-8398-3 diretamente

Orientação de Remediação

  • Aplique USN-8398-3 a todos os sistemas Ubuntu executando nginx com HTTP/2 habilitado
  • Teste atualizações em ambientes de staging antes da implantação em produção
  • Monitore logs do nginx para erros suspeitos relacionados a cookies após a atualização
  • Verifique se a funcionalidade HTTP/2 permanece intacta após o patch

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Falha no Tratamento de Cookies HTTP/2 do nginx Corrigida Após Regressão — Agent Breach Blog | Agent Breach