关键 NGINX 漏洞可致 Worker 崩溃,或允许远程代码执行

关键 NGINX 漏洞可致 Worker 崩溃,或允许远程代码执行

F5 已发布针对一处关键 nginx 缺陷的修复,远程未认证攻击者可利用精心构造的 HTTP 请求触发 worker 进程中的堆缓冲区溢出。CVE-2026-42533 于 7 月 15 日在 nginx 1.30.4(稳定版)、1.31.3(主线版)以及 NGINX Plus 37.0.3.1 中得到修补,使用更早版本的用户应尽快升级。触发该漏洞可导致 worker 崩溃或重启,引发拒绝服务;在 ASLR 被禁用或可被绕过的情况下,F5 表示其还可能允许远程代码执行。

Read More
OpenSSL HollowByte漏洞可用11字节TLS请求冻结服务器内存

OpenSSL HollowByte漏洞可用11字节TLS请求冻结服务器内存

11字节即可让未打补丁的OpenSSL服务器为一条永远不会到达的消息预留多达131 KB内存。在Okta测试的glibc系统上,这些内存在进程重启前都不会被释放。OpenSSL于6月通过修复发布了HollowByte,但未分配CVE、未发布安全公告,也未在更新日志中标注该修复。报告并命名该拒绝服务漏洞的Okta红队于周四公布了细节。

Read More