惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

雷峰网
雷峰网
B
Blog
博客园_首页
云风的 BLOG
云风的 BLOG
S
SegmentFault 最新的问题
罗磊的独立博客
Jina AI
Jina AI
C
Check Point Blog
Martin Fowler
Martin Fowler
J
Java Code Geeks
博客园 - 司徒正美
美团技术团队
MongoDB | Blog
MongoDB | Blog
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
大猫的无限游戏
大猫的无限游戏
有赞技术团队
有赞技术团队
U
Unit 42
Hugging Face - Blog
Hugging Face - Blog
WordPress大学
WordPress大学
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
博客园 - 叶小钗
博客园 - 三生石上(FineUI控件)
小众软件
小众软件

蓝点网

小米开源发布MiMo Code编码工具 基于OpenCode构建 限时免费使用MiMo V2.5模型 - 蓝点网 华尔街日报称OpenAI考虑大幅度降低Token价格与A社打价格战 抢夺企业客户 - 蓝点网 ChatGPT更新对话模型选择器 让用户根据任务选择难度更快还是更努力的模型 - 蓝点网 真是个小机灵鬼!有黑客在恶意代码顶部增加核武器设计提示词 用来对抗AI分析 - 蓝点网 [RegionSpoof] 这个开源项目可在国行设备macOS 27预览版中启用完整苹果AI - 蓝点网 鉴于数据要被A社保留 微软已经限制员工使用Claude Fable 5模型 - 蓝点网 iOS 27 WiFi新增类型说明 用于帮助用户识别WiFi 5/6/7等不同的协议 - 蓝点网 咦?苹果在watchOS 27里删除对讲机应用 可能是很少有用户使用这个功能? - 蓝点网 [解决方案] 微软承认Windows 11 24H2/25H2累积更新存在安装失败问题 - 蓝点网 应对供应链蠕虫攻击 GitHub宣布NPM v12将不再自动执行依赖项安装脚本 - 蓝点网 免费证书颁发机构Let’s Encrypt宣布迈向后量子时代 将采用MTC后量子认证方案 - 蓝点网 美满电子将为谷歌TPU单元定制开发高效网络芯片并使用英特尔18A制程生产 - 蓝点网 抵制基于网络的垃圾应用!微软鼓励开发者基于WinUI为Windows 11开发原生应用 - 蓝点网 微软将改进Windows 11右键菜单 有可能会让用户自定义并隐藏不常用选项 - 蓝点网 知识库应用Notion通过股权交易买下Notion.com域名 后续将不再使用.so域名 - 蓝点网 全球规模最大的加密货币交易所币安宣布停止支持NFT 不再提供任何交易 - 蓝点网 谷歌发布并开源Gemma 4 12B版多模态模型 可在16GB内存/显存上运行 - 蓝点网 现代版掩耳盗铃:Instagram AI漏洞并未被修复 只是从前端隐藏界面且被黑客继续利用 - 蓝点网 谷歌宣布网站/发布商可以主动退出谷歌搜索AI概览 不允许AI概览调用内容 - 蓝点网 摩根士丹利称搭载英伟达RTX SPARK N1X芯片的PC售价将达到2,900美元 - 蓝点网 真重置!Codex因昨日连续发生的多次故障重置本周额度 继续向后顺延7天 - 蓝点网 豆包将降低基础功能体验推动用户购买专业版?字节发布公告称相关说法不实 - 蓝点网 研究人员不满微软安全团队的做法 公开爆出VS Code漏洞可窃取私有凭证 - 蓝点网 [折扣代码] ChatGPT商业版向8个国家用户提供买1送1优惠 至少开通2个席位 - 蓝点网 Codex大部分账号已经无需绑定或验证手机号 但仍有部分账号还需验证 - 蓝点网 [指南] Codex账号需要绑定手机号码的临时绕过方案 (不是已绑账号跳过验证码) - 蓝点网 Codex已重置本周使用限额 原因似乎与部分模型出现的故障有关 - 蓝点网 群联展示新款PCIe 6.0 16通道X3控制器 速度可达28,000MB/秒 最高可做到单盘2PB - 蓝点网 微软发布Surface RTX SPARK开发工作站 利用英伟达芯片提供本地AI算力 - 蓝点网 知名AI编码工具Windsurf即将彻底消失 将更名和合并到Devin桌面版中 - 蓝点网
NGINX新漏洞曝光 这次涉及HTTP/3 QUIC 但总体来说仍然不用慌 ...
山外的鸭子哥 · 2026-06-22 · via 蓝点网

#安全资讯 F5 发布 NGINX 新版本用于修复 HTTP/3 QUIC 模块中的安全漏洞,极端情况下可能会触发远程代码执行,但总体来说问题不是很大。虽然这次爆出的新漏洞影响很多典型 NGINX 配置,然而前提是 ASLR 要被禁用或绕过 (难度很大),典型 Linux 系统默认开启 ASLR 所以 NGINX 的漏洞并不容易被触发。查看全文:https://ourl.co/113595

F5 公司日前发布 NGINX 的新安全公告并披露 CVE-2026-42530 和 CVE-2026-42055 漏洞,前者有可能会导致远程代码执行,后者在常规情况下可以触发崩溃导致拒绝服务,但在某些极端的情况下可能导致远程代码执行,和此前漏洞略有不同的是,大多数典型 NGINX 配置可能都会受 CVE-2026-42530 影响,不过可以开启 ASLR 进行缓解。

CVE-2026-42530 漏洞:

  • 漏洞编号:K000161616 / CVE-2026-42530
  • 模块说明:HTTP/3 QUIC 模块的释放后使用问题,模块为 ngx_http_v3_module
  • 漏洞说明:未经认证的攻击者可以通过特制 HTTP/3 请求触发进程重启,在 ASLR 被禁用或绕过的情况下 RCE
  • 影响版本:NGINX 1.31.0~1.31.1
  • 修复版本:NGINX 1.30.3 / 1.31.2 (发布于 2026 年 6 月 17 日)
  • 触发条件:必须显式启用 HTTP/3 QUIC 或启用 HTTP/3 模块
  • 缓解方案:立即升级 1.31.2 + 版,或禁用 HTTP/3,或完整开启 ASLR 功能

CVE-2026-42055 漏洞:

  • 漏洞编号:K000161584 / CVE-2026-42055
  • 模块说明:ngx_http_proxy_v2_module /ngx_http_grpc_module 堆缓冲区溢出
  • 漏洞说明:攻击者可以发送超大或异常的 HTTP Header 在特定条件下触发崩溃,极端情况下 RCE
  • 影响版本:NGINX 1.31.0~1.31.1
  • 修复版本:NGINX 1.30.3 / 1.31.2 (发布于 2026 年 6 月 17 日)
  • 满足代理 HTTP/2 或 gRPC 、ignore_invalid_headers off、large_client_header_buffers 大于 2MB 才能触发
  • 缓解方案:立即升级 1.30.3 / 1.31.2 版

这些漏洞有影响但问题不是很大:

此前 NGINX 被爆出多个高危漏洞,这些漏洞多数都是 AI 发现的,但漏洞被公开后就有安全研究员吐槽这些漏洞利用条件都比较极端,也就是大多数典型配置中压根不会触发漏洞。而此次爆出的漏洞中,CVE-2026-42530 影响范围更大,因为现在已经有很多网站启用 HTTP/3 QUIC (蓝点网服务器也已经启用)。

当然并不是说启用 HTTP/3 就会被利用,因为利用前提是 ASLR 被禁用或被成功绕过,而典型的 Linux 配置是开启 ASLR 的,例如蓝点网使用的 Debian 13 默认就是开启 ASLR 的,这种情况下黑客还需要想办法绕过 ASLR 才行 (难度更大),所以即便没有升级也不是特别大的问题。

只不过如果可以的话还是尽早升级到不受影响的版本,毕竟没人知道这些旧版本里是否还会包含其他更容易被利用的漏洞,所以能升级肯定还是优先升级,不能升级再考虑其他缓解措施例如禁用 HTTP/3 或开启 ASLR 功能。

如何检查是否开启 ASLR 功能:

# 使用命令
cat /proc/sys/kernel/randomize_va_space
# 或使用命令
sysctl kernel.randomize_va_space
# 返回结果如下
0 = 禁用 ASLR
1 = 部分启用
2 = 完整启用

活动推荐终于补货!99元/年境外CN2服务器又可以购买,限量销售,售完即止。另有3年超低价国内VPS服务器。

继续阅读

  • 谷歌reCAPTCHA验证机制新增手势验证 需要用户拍摄手部视频进行真人验证

  • [附解决方案] Codex桌面版/CLI版可能会频繁写入日志影响SSD寿命 每天写入1.76TB

  • 狗听了都摇头:欧洲云计算大厂Hetzner宣布服务器涨价 最高涨幅173%(月)

  • 腾讯重新杀入网盘领域 即将推出腾讯网盘 支持多种应用数据互通和AI智能体调用

  • 喜报!微软租用亚马逊AWS服务器扩充GitHub基础设施 解决GitHub频繁宕机问题

  • 埃隆马斯克宣布SpaceX将以600亿美元收购人工智能编程工具Cursor