Бюллетени безопасности#

На этой странице собраны сведения об уязвимостях, устраненных в продуктах Angie, чтобы их статус можно было проверить без изучения полного списка изменений. Подробные описания исправлений — в журналах изменений Angie, Angie PRO и Angie ADC.

Как сообщить об уязвимости#

Если вы считаете, что обнаружили уязвимость в Angie, Angie PRO, Angie ADC или ANIC, сообщите о ней конфиденциально по адресу .

Чтобы отчет было проще обработать, укажите:

  • продукт и его точную версию;

  • операционную систему или платформу;

  • минимальный фрагмент конфигурации, воспроизводящий проблему;

  • шаги воспроизведения и наблюдаемые последствия.

Пожалуйста, дайте команде возможность изучить отчет и выпустить исправление до публичного раскрытия информации об уязвимости.

Устраненные уязвимости#

В таблице перечислены устраненные уязвимости и версии продуктов, в которых впервые вышло исправление. Рейтинг CVSS — базовая оценка CVSS 3.1 по данным National Vulnerability Database. Знак — означает, что уязвимость не затрагивает ни одну версию продукта.

CVE

CVSS

Описание

Angie

Angie ADC

CVE-2026-42533

8.1 (высокий)

Повреждение памяти или падение рабочего процесса в строковых выражениях, сочетающих безымянные переменные захвата с переменными map

1.12.1

1.1

CVE-2026-60005

8.2 (высокий)

Раскрытие памяти рабочего процесса через безымянные переменные захвата при использовании slice и proxy_cache_background_update

1.12.1

1.1

CVE-2026-56434

6.5 (средний)

Повреждение памяти или падение рабочего процесса в модуле SSI при небуферизованном проксировании

1.12.1

1.1

CVE-2026-42055

8.1 (высокий)

Переполнение буфера при проксировании специально сформированных запросов к бэкенду gRPC

1.11.8

1.0

CVE-2026-48142

4.8 (средний)

Чтение за границей буфера при перекодировке UTF-8 (charset_map) с раскрытием памяти рабочего процесса клиенту

1.11.8

1.0

CVE-2026-9256

8.1 (высокий)

Падение рабочего процесса или потенциальное выполнение кода через вложенные захваты PCRE в rewrite

1.11.6

1.0

CVE-2026-42945

8.1 (высокий)

Падение рабочего процесса или потенциальное выполнение кода через безымянные захваты в строке замены rewrite

1.11.5

1.0-rc2

CVE-2026-40701

4.8 (средний)

Использование памяти после освобождения в ssl_ocsp при обработке ответов DNS

1.11.5

1.0-rc2

CVE-2026-40460

6.5 (средний)

Подмена IP-адреса клиента по HTTP/3 в обход ограничений по адресам

1.11.5

1.0-rc2

CVE-2026-42946

7.4 (высокий)

Избыточное чтение и раскрытие памяти при атаке «человек посередине» на scgi_pass и uwsgi_pass

1.11.5

1.0-rc2

CVE-2026-42934

4.8 (средний)

Чтение за границей буфера при перекодировке UTF-8 (charset_map)

1.11.5

1.0-rc2

CVE-2026-31431

7.8 (высокий)

Уязвимость класса copyfail в ядре Linux операционного окружения Angie ADC

1.0-rc2

CVE-2026-43284

8.8 (высокий)

Уязвимость класса copyfail в ядре Linux операционного окружения Angie ADC

1.0-rc2

CVE-2026-43500

7.8 (высокий)

Уязвимость класса copyfail в ядре Linux операционного окружения Angie ADC

1.0-rc2

CVE-2026-28755

5.4 (средний)

Установление TLS-соединения с клиентом в модуле stream несмотря на отклонение клиентского сертификата по OCSP

1.11.4

0.8.2

CVE-2026-27654

8.2 (высокий)

Переполнение буфера в модуле DAV при обработке запросов COPY и MOVE в location с alias

1.11.4

0.8.2

CVE-2026-27784

7.8 (высокий)

Падение рабочего процесса в модуле MP4 на 32-битных платформах

1.11.4

0.8.2

CVE-2026-32647

7.8 (высокий)

Падение рабочего процесса в модуле MP4 на специально сформированном файле

1.11.4

0.8.2

CVE-2026-27651

7.5 (высокий)

Падение рабочего процесса почтового прокси при повторной аутентификации CRAM-MD5 или APOP

1.11.4

0.8.2

CVE-2026-28753

3.7 (низкий)

Внедрение данных PTR-записей DNS в запросы аутентификации почтового прокси

1.11.4

0.8.2

CVE-2026-1642

5.9 (средний)

Внедрение открытого текста до TLS-рукопожатия с проксируемым сервером при атаке «человек посередине»

1.11.3

0.7.3

CVE-2025-53859

3.7 (низкий)

Утечка памяти рабочего процесса на сервер аутентификации при SMTP-аутентификации методом none

1.10.3

0.6.0

CVE-2025-23419

4.3 (средний)

Повторное использование сессий TLSv1.3 между виртуальными серверами в обход проверки клиентских сертификатов

1.8.2

0.5.0

CVE-2024-7347

4.7 (средний)

Падение рабочего процесса в модуле MP4 на специально сформированном файле

1.6.2

0.1.0

CVE-2024-32760

6.5 (средний)

Падение рабочего процесса или раскрытие памяти через специально сформированные сессии QUIC (HTTP/3)

1.5.2

0.1.0

CVE-2024-31079

4.8 (средний)

Падение рабочего процесса или раскрытие памяти через специально сформированные сессии QUIC (HTTP/3)

1.5.2

0.1.0

CVE-2024-35200

5.3 (средний)

Падение рабочего процесса или раскрытие памяти через специально сформированные сессии QUIC (HTTP/3)

1.5.2

0.1.0

CVE-2024-34161

5.3 (средний)

Падение рабочего процесса или раскрытие памяти через специально сформированные сессии QUIC (HTTP/3)

1.5.2

0.1.0

CVE-2024-24989

7.5 (высокий)

Падение рабочего процесса (ошибка сегментации) через специально сформированные сессии QUIC (HTTP/3)

1.4.1

0.1.0

CVE-2023-44487

7.5 (высокий)

DoS-атака HTTP/2 Rapid Reset; дополнительные ограничения потоков (защитные меры)

1.3.1

0.1.0

Примечание

Для Angie ADC 1.0-rc1 и 0.8.2 исправления уязвимостей класса copyfail в ядре Linux также доступны в виде отдельного обновления — см. журнал изменений Angie ADC.

Уязвимости, не затрагивающие Angie#

Некоторые уязвимости, опубликованные для nginx, не распространяются на Angie:

  • CVE-2026-42530 (HTTP/3) — не затрагивает актуальные версии Angie;

  • CVE-2026-42926 — не затрагивает выпущенные версии Angie;

  • CVE-2024-24990 (HTTP/3) — Angie начиная с версии 1.4.0 не подвержен этой уязвимости.