Avisos de segurança#
Esta página consolida as vulnerabilidades de segurança corrigidas nos produtos
Angie, para que o status de cada uma possa ser verificado rapidamente.
Descrições detalhadas das correções estão disponíveis nos changelogs do
Angie e do Angie PRO e no
changelog do Angie ADC. Se você acredita ter encontrado uma vulnerabilidade de segurança no Angie,
Angie PRO, Angie ADC ou ANIC, relate-a de forma privada enviando um e-mail
para . Um relato é mais fácil de ser tratado quando inclui: o produto e sua versão exata; o sistema operacional ou a plataforma; um fragmento mínimo de configuração que reproduza o problema; os passos para reproduzir o problema e o impacto observado. Dê à equipe a oportunidade de investigar o relato e lançar uma correção
antes de divulgar o problema publicamente. A tabela lista as vulnerabilidades corrigidas e a versão do Angie em que
a correção foi lançada pela primeira vez. Os valores de CVSS são as
pontuações base do CVSS 3.1, conforme publicadas no
National Vulnerability Database. CVE CVSS Descrição Angie 8.1 (Alta) Corrupção de memória ou falha do processo de trabalho em expressões de string que combinam variáveis de captura sem nome com variáveis de 8.2 (Alta) Divulgação da memória do processo de trabalho por meio de variáveis de captura sem nome com 6.5 (Média) Corrupção de memória ou falha do processo de trabalho no módulo SSI com proxy sem buffer 8.1 (Alta) Estouro de buffer ao fazer proxy de solicitações especialmente criadas para um backend gRPC 4.8 (Média) Leitura além dos limites durante a conversão UTF-8 com 8.1 (Alta) Falha do processo de trabalho ou possível execução de código via capturas PCRE aninhadas em 8.1 (Alta) Falha do processo de trabalho ou possível execução de código via capturas sem nome em cadeias de substituição de 4.8 (Média) Uso de memória após liberação em 6.5 (Média) Falsificação do endereço IP do cliente via HTTP/3, contornando restrições baseadas em endereço 7.4 (Alta) Leituras excessivas de memória e divulgação quando um atacante intermediário (MITM) interfere em 4.8 (Média) Leitura além dos limites durante a conversão UTF-8 com 5.4 (Média) O handshake TLS com um cliente no módulo stream podia ser bem-sucedido mesmo com o OCSP rejeitando o certificado do cliente 8.2 (Alta) Estouro de buffer no módulo DAV ao processar requisições COPY e MOVE em um location com 7.8 (Alta) Falha do processo de trabalho no módulo MP4 em plataformas de 32 bits 7.8 (Alta) Falha do processo de trabalho no módulo MP4 com um arquivo especialmente criado 7.5 (Alta) Falha do processo de trabalho no proxy de e-mail durante novas tentativas de autenticação CRAM-MD5 ou APOP 3.7 (Baixa) Injeção de dados de registros PTR DNS em requisições de autenticação do proxy de e-mail 5.9 (Média) Injeção de texto simples por um atacante intermediário (MITM) antes do handshake TLS com um servidor proxy 3.7 (Baixa) Divulgação da memória do processo de trabalho ao servidor de autenticação com o método 4.3 (Média) Reutilização de sessão TLSv1.3 entre servidores virtuais podia contornar a verificação de certificado do cliente 4.7 (Média) Falha do processo de trabalho no módulo MP4 com um arquivo especialmente criado 6.5 (Média) Falha do processo de trabalho ou divulgação de memória via sessões QUIC especialmente criadas (HTTP/3) 4.8 (Média) Falha do processo de trabalho ou divulgação de memória via sessões QUIC especialmente criadas (HTTP/3) 5.3 (Média) Falha do processo de trabalho ou divulgação de memória via sessões QUIC especialmente criadas (HTTP/3) 5.3 (Média) Falha do processo de trabalho ou divulgação de memória via sessões QUIC especialmente criadas (HTTP/3) 7.5 (Alta) Falha do processo de trabalho (erro de segmentação) via sessões QUIC especialmente criadas (HTTP/3) 7.5 (Alta) Negação de serviço HTTP/2 Rapid Reset; limitações adicionais de streams (mitigação) Algumas vulnerabilidades publicadas para o nginx não se aplicam ao Angie: CVE-2026-42530
(HTTP/3) — não afeta as versões atuais do Angie; CVE-2026-42926 —
não afeta as versões lançadas do Angie; CVE-2024-24990
(HTTP/3) — o Angie 1.4.0 e versões posteriores não são afetados.Relatar uma vulnerabilidade#
Vulnerabilidades corrigidas#
mapslice ou proxy_cache_background_updatecharset_map, divulgando memória do processo de trabalho ao clienterewriterewritessl_ocsp durante o processamento de respostas DNSscgi_pass ou uwsgi_passcharset_mapaliasnone do SMTPNão afetado#