Avisos de segurança#

Esta página consolida as vulnerabilidades de segurança corrigidas nos produtos Angie, para que o status de cada uma possa ser verificado rapidamente. Descrições detalhadas das correções estão disponíveis nos changelogs do Angie e do Angie PRO e no changelog do Angie ADC.

Relatar uma vulnerabilidade#

Se você acredita ter encontrado uma vulnerabilidade de segurança no Angie, Angie PRO, Angie ADC ou ANIC, relate-a de forma privada enviando um e-mail para .

Um relato é mais fácil de ser tratado quando inclui:

  • o produto e sua versão exata;

  • o sistema operacional ou a plataforma;

  • um fragmento mínimo de configuração que reproduza o problema;

  • os passos para reproduzir o problema e o impacto observado.

Dê à equipe a oportunidade de investigar o relato e lançar uma correção antes de divulgar o problema publicamente.

Vulnerabilidades corrigidas#

A tabela lista as vulnerabilidades corrigidas e a versão do Angie em que a correção foi lançada pela primeira vez. Os valores de CVSS são as pontuações base do CVSS 3.1, conforme publicadas no National Vulnerability Database.

CVE

CVSS

Descrição

Angie

CVE-2026-42533

8.1 (Alta)

Corrupção de memória ou falha do processo de trabalho em expressões de string que combinam variáveis de captura sem nome com variáveis de map

1.12.1

CVE-2026-60005

8.2 (Alta)

Divulgação da memória do processo de trabalho por meio de variáveis de captura sem nome com slice ou proxy_cache_background_update

1.12.1

CVE-2026-56434

6.5 (Média)

Corrupção de memória ou falha do processo de trabalho no módulo SSI com proxy sem buffer

1.12.1

CVE-2026-42055

8.1 (Alta)

Estouro de buffer ao fazer proxy de solicitações especialmente criadas para um backend gRPC

1.11.8

CVE-2026-48142

4.8 (Média)

Leitura além dos limites durante a conversão UTF-8 com charset_map, divulgando memória do processo de trabalho ao cliente

1.11.8

CVE-2026-9256

8.1 (Alta)

Falha do processo de trabalho ou possível execução de código via capturas PCRE aninhadas em rewrite

1.11.6

CVE-2026-42945

8.1 (Alta)

Falha do processo de trabalho ou possível execução de código via capturas sem nome em cadeias de substituição de rewrite

1.11.5

CVE-2026-40701

4.8 (Média)

Uso de memória após liberação em ssl_ocsp durante o processamento de respostas DNS

1.11.5

CVE-2026-40460

6.5 (Média)

Falsificação do endereço IP do cliente via HTTP/3, contornando restrições baseadas em endereço

1.11.5

CVE-2026-42946

7.4 (Alta)

Leituras excessivas de memória e divulgação quando um atacante intermediário (MITM) interfere em scgi_pass ou uwsgi_pass

1.11.5

CVE-2026-42934

4.8 (Média)

Leitura além dos limites durante a conversão UTF-8 com charset_map

1.11.5

CVE-2026-28755

5.4 (Média)

O handshake TLS com um cliente no módulo stream podia ser bem-sucedido mesmo com o OCSP rejeitando o certificado do cliente

1.11.4

CVE-2026-27654

8.2 (Alta)

Estouro de buffer no módulo DAV ao processar requisições COPY e MOVE em um location com alias

1.11.4

CVE-2026-27784

7.8 (Alta)

Falha do processo de trabalho no módulo MP4 em plataformas de 32 bits

1.11.4

CVE-2026-32647

7.8 (Alta)

Falha do processo de trabalho no módulo MP4 com um arquivo especialmente criado

1.11.4

CVE-2026-27651

7.5 (Alta)

Falha do processo de trabalho no proxy de e-mail durante novas tentativas de autenticação CRAM-MD5 ou APOP

1.11.4

CVE-2026-28753

3.7 (Baixa)

Injeção de dados de registros PTR DNS em requisições de autenticação do proxy de e-mail

1.11.4

CVE-2026-1642

5.9 (Média)

Injeção de texto simples por um atacante intermediário (MITM) antes do handshake TLS com um servidor proxy

1.11.3

CVE-2025-53859

3.7 (Baixa)

Divulgação da memória do processo de trabalho ao servidor de autenticação com o método none do SMTP

1.10.3

CVE-2025-23419

4.3 (Média)

Reutilização de sessão TLSv1.3 entre servidores virtuais podia contornar a verificação de certificado do cliente

1.8.2

CVE-2024-7347

4.7 (Média)

Falha do processo de trabalho no módulo MP4 com um arquivo especialmente criado

1.6.2

CVE-2024-32760

6.5 (Média)

Falha do processo de trabalho ou divulgação de memória via sessões QUIC especialmente criadas (HTTP/3)

1.5.2

CVE-2024-31079

4.8 (Média)

Falha do processo de trabalho ou divulgação de memória via sessões QUIC especialmente criadas (HTTP/3)

1.5.2

CVE-2024-35200

5.3 (Média)

Falha do processo de trabalho ou divulgação de memória via sessões QUIC especialmente criadas (HTTP/3)

1.5.2

CVE-2024-34161

5.3 (Média)

Falha do processo de trabalho ou divulgação de memória via sessões QUIC especialmente criadas (HTTP/3)

1.5.2

CVE-2024-24989

7.5 (Alta)

Falha do processo de trabalho (erro de segmentação) via sessões QUIC especialmente criadas (HTTP/3)

1.4.1

CVE-2023-44487

7.5 (Alta)

Negação de serviço HTTP/2 Rapid Reset; limitações adicionais de streams (mitigação)

1.3.1

Não afetado#

Algumas vulnerabilidades publicadas para o nginx não se aplicam ao Angie:

  • CVE-2026-42530 (HTTP/3) — não afeta as versões atuais do Angie;

  • CVE-2026-42926 — não afeta as versões lançadas do Angie;

  • CVE-2024-24990 (HTTP/3) — o Angie 1.4.0 e versões posteriores não são afetados.