Бюллетени безопасности#
На этой странице собраны сведения об уязвимостях, устраненных в продуктах
Angie, чтобы их статус можно было проверить без изучения полного списка
изменений. Подробные описания исправлений — в журналах изменений
Angie, Angie PRO и
Angie ADC. Если вы считаете, что обнаружили уязвимость в Angie, Angie PRO, Angie ADC
или ANIC, сообщите о ней конфиденциально по адресу
. Чтобы отчет было проще обработать, укажите: продукт и его точную версию; операционную систему или платформу; минимальный фрагмент конфигурации, воспроизводящий проблему; шаги воспроизведения и наблюдаемые последствия. Пожалуйста, дайте команде возможность изучить отчет и выпустить исправление
до публичного раскрытия информации об уязвимости. В таблице перечислены устраненные уязвимости и версии продуктов, в которых
впервые вышло исправление. Рейтинг CVSS — базовая оценка CVSS 3.1 по
данным National Vulnerability Database.
Знак — означает, что уязвимость не затрагивает ни одну версию
продукта. CVE CVSS Описание Angie Angie ADC 8.1 (высокий) Повреждение памяти или падение рабочего процесса в строковых выражениях, сочетающих безымянные переменные захвата с переменными 1.1 8.2 (высокий) Раскрытие памяти рабочего процесса через безымянные переменные захвата при использовании 1.1 6.5 (средний) Повреждение памяти или падение рабочего процесса в модуле SSI при небуферизованном проксировании 1.1 8.1 (высокий) Переполнение буфера при проксировании специально сформированных запросов к бэкенду gRPC 4.8 (средний) Чтение за границей буфера при перекодировке UTF-8 ( 8.1 (высокий) Падение рабочего процесса или потенциальное выполнение кода через вложенные захваты PCRE в 8.1 (высокий) Падение рабочего процесса или потенциальное выполнение кода через безымянные захваты в строке замены 4.8 (средний) Использование памяти после освобождения в 6.5 (средний) Подмена IP-адреса клиента по HTTP/3 в обход ограничений по адресам 7.4 (высокий) Избыточное чтение и раскрытие памяти при атаке «человек посередине» на 4.8 (средний) Чтение за границей буфера при перекодировке UTF-8 ( 7.8 (высокий) Уязвимость класса copyfail в ядре Linux операционного окружения Angie ADC — 8.8 (высокий) Уязвимость класса copyfail в ядре Linux операционного окружения Angie ADC — 7.8 (высокий) Уязвимость класса copyfail в ядре Linux операционного окружения Angie ADC — 5.4 (средний) Установление TLS-соединения с клиентом в модуле stream несмотря на отклонение клиентского сертификата по OCSP 8.2 (высокий) Переполнение буфера в модуле DAV при обработке запросов COPY и MOVE в location с 7.8 (высокий) Падение рабочего процесса в модуле MP4 на 32-битных платформах 7.8 (высокий) Падение рабочего процесса в модуле MP4 на специально сформированном файле 7.5 (высокий) Падение рабочего процесса почтового прокси при повторной аутентификации CRAM-MD5 или APOP 3.7 (низкий) Внедрение данных PTR-записей DNS в запросы аутентификации почтового прокси 5.9 (средний) Внедрение открытого текста до TLS-рукопожатия с проксируемым сервером при атаке «человек посередине» 3.7 (низкий) Утечка памяти рабочего процесса на сервер аутентификации при SMTP-аутентификации методом 4.3 (средний) Повторное использование сессий TLSv1.3 между виртуальными серверами в обход проверки клиентских сертификатов 4.7 (средний) Падение рабочего процесса в модуле MP4 на специально сформированном файле 6.5 (средний) Падение рабочего процесса или раскрытие памяти через специально сформированные сессии QUIC (HTTP/3) 4.8 (средний) Падение рабочего процесса или раскрытие памяти через специально сформированные сессии QUIC (HTTP/3) 5.3 (средний) Падение рабочего процесса или раскрытие памяти через специально сформированные сессии QUIC (HTTP/3) 5.3 (средний) Падение рабочего процесса или раскрытие памяти через специально сформированные сессии QUIC (HTTP/3) 7.5 (высокий) Падение рабочего процесса (ошибка сегментации) через специально сформированные сессии QUIC (HTTP/3) 7.5 (высокий) DoS-атака HTTP/2 Rapid Reset; дополнительные ограничения потоков (защитные меры) Примечание Для Angie ADC 1.0-rc1 и 0.8.2 исправления уязвимостей класса copyfail в
ядре Linux также доступны в виде отдельного обновления — см.
журнал изменений Angie ADC. Некоторые уязвимости, опубликованные для nginx, не распространяются на
Angie: CVE-2026-42530
(HTTP/3) — не затрагивает актуальные версии Angie; CVE-2026-42926 —
не затрагивает выпущенные версии Angie; CVE-2024-24990
(HTTP/3) — Angie начиная с версии 1.4.0 не подвержен этой уязвимости.Как сообщить об уязвимости#
Устраненные уязвимости#
mapslice и proxy_cache_background_updatecharset_map) с раскрытием памяти рабочего процесса клиентуrewriterewritessl_ocsp при обработке ответов DNSscgi_pass и uwsgi_passcharset_map)aliasnoneУязвимости, не затрагивающие Angie#