#1136·openresty

CVE-2026-42530、CVE-2026-42055 和 CVE-2026-48142

作者: abolinhas创建于 2026年6月18日更新于 2026年8月26日

目前 openresty 存在以下漏洞: *) 安全性: 在使用 HTTP/3 并处理特殊构建的 QUIC 会话时,可能会出现使用后释放(use-after-free)问题,使攻击者能够在工作进程中引起内存损坏或分段错误 (**CVE-2026-42530**)。感谢 CyStack 的 Trung Nguyen。 *) 安全性: 在使用 "ignore_invalid_headers off;" 和 "large_client_header_buffers" 配置值为大值的配置时,在代理特殊构建的请求到 HTTP/2 或 gRPC 后端时,工作进程中可能会出现堆内存缓冲区溢出,使攻击者能够在工作进程中引起内存损坏或分段错误 (**CVE-2026-42055**)。感谢 Winfunc Research 的 Mufeed VH。 *) 安全性: 在工作进程处理特殊发送的响应时,通过 "charset_map" 指令从 UTF-8 解码时,可能会出现堆内存缓冲区超读,使攻击者能够在工作进程中引起有限的内存泄漏或分段错误 (**CVE-2026-48142**)。感谢 Xiaomi 的 Han Yan 和 CYBERONE 的 p4p3r。

内容来源: openresty/openresty