Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-03559

Опубликовано: 04 фев. 2026
Источник: fstec
CVSS3: 5.9
CVSS2: 5.4
EPSS Низкий

Описание

Уязвимость механизма проксирования TLS-трафика веб-серверов NGINX Plus и NGINX OSS связана с загрузкой внешних ненадёжных данных вместе с надёжными данными. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, внедрить данные в открытом текстовом виде

Вендор

АО «ИВК»
ООО «Ред Софт»
NGINX Inc.
АО «СберТех»
ООО "Веб-Сервер"

Наименование ПО

Альт 8 СП
АЛЬТ СП 10
РЕД ОС
NGINX Plus
NGINX Open Source
NGINX Ingress Controller
NGINX Gateway Fabric
NGINX Instance Manager
Platform V SberLinux OS Server
Angie

Версия ПО

- (Альт 8 СП)
- (АЛЬТ СП 10)
8.0 (РЕД ОС)
от R32 до R36 P1 (NGINX Plus)
от 1.3.0 до 1.29.4 (NGINX Open Source)
от 5.0.0 до 5.3.2 (NGINX Ingress Controller)
от 4.0.0 до 4.0.1 (NGINX Ingress Controller)
от 3.4.0 до 3.7.2 (NGINX Ingress Controller)
от 2.0.0 до 2.4.0 (NGINX Gateway Fabric)
от 1.2.0 до 1.6.2 (NGINX Gateway Fabric)
от 2.15.1 до 2.21.0 (NGINX Instance Manager)
9.2.0-fstec (Platform V SberLinux OS Server)
до 1.11.3 (Angie)
до 9.2.0-fstec (Platform V SberLinux OS Server)

Тип ПО

Операционная система
Сетевое средство
Сетевое программное средство
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

АО «ИВК» Альт 8 СП -
АО «ИВК» АЛЬТ СП 10 -
ООО «Ред Софт» РЕД ОС 8.0
АО «СберТех» Platform V SberLinux OS Server 9.2.0-fstec
АО «СберТех» Platform V SberLinux OS Server до 9.2.0-fstec

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5,4)
Средний уровень опасности (базовая оценка CVSS 3.1 составляет 5,9)
Высокий уровень опасности (оценка CVSS 4.0 составляет 8,2)

Возможные меры по устранению уязвимости

Использование рекомендации:
https://my.f5.com/manage/s/article/K000159824
Для Ред ОС:
https://redos.red-soft.ru/search/?iblock_id=24&q=CVE-2026-1642
Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/
Для Platform V SberLinux OS Server:
Обновление операционной системы до версии 9.2.2-fstec
Для Platform V SberLinux OS Server:
Обновление операционной системы до версии 9.2.2-fstec или выше
Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/
Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 26%
0.00339
Низкий

5.9 Medium

CVSS3

5.4 Medium

CVSS2

Связанные уязвимости

CVSS3: 5.9
redos
4 месяца назад

Уязвимость nginx

CVSS3: 7.5
redos
5 месяцев назад

Уязвимость angie

CVSS3: 5.9
ubuntu
6 месяцев назад

A vulnerability exists in NGINX OSS and NGINX Plus when configured to proxy to upstream Transport Layer Security (TLS) servers. An attacker with a man-in-the-middle (MITM) position on the upstream server side—along with conditions beyond the attacker's control—may be able to inject plain text data into the response from an upstream proxied server.  Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated.

CVSS3: 5.9
redhat
6 месяцев назад

A vulnerability exists in NGINX OSS and NGINX Plus when configured to proxy to upstream Transport Layer Security (TLS) servers. An attacker with a man-in-the-middle (MITM) position on the upstream server side—along with conditions beyond the attacker's control—may be able to inject plain text data into the response from an upstream proxied server.  Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated.

CVSS3: 5.9
nvd
6 месяцев назад

A vulnerability exists in NGINX OSS and NGINX Plus when configured to proxy to upstream Transport Layer Security (TLS) servers. An attacker with a man-in-the-middle (MITM) position on the upstream server side—along with conditions beyond the attacker's control—may be able to inject plain text data into the response from an upstream proxied server.  Note: Software versions which have reached End of Technical Support (EoTS) are not evaluated.

EPSS

Процентиль: 26%
0.00339
Низкий

5.9 Medium

CVSS3

5.4 Medium

CVSS2