中CVE
[CVE-2026-42926]NGINX Open Source HTTP/2 漏洞
漏洞描述: 当使用"proxy_http_version 2"以及"proxy_set_body"来配置 NGINX 开源版以代理 HTTP/2 流量时,攻击者可能能够向上游服务器注入帧头和数据包字节。(CVE2026-42926)
漏洞影响: 此漏洞使得远程未经身份验证的攻击者能够向上游连接中注入任意的 HTTP/2 帧头和数据字节。这可能会导致 NGINX 与上游的 HTTP/2 对等端之间出现同步失步的情况。
缓解措施:为降低风险,需同时执行以下两项操作:
• 确保"proxy_set_body"参数的值不超过 16MB;根据配置情况,这可能包括调整"large_client_header_buffers"、"client_body_buffer_size"、"client_max_body_size"等参数。
• 将"proxy_http_version"设置为除 2 版本以外的其他版本。
2026年05月
CVSSv3.1 评分/等级
5.8
medium
厂商
神州云科产品
NGINX Open Source / ngx_http_proxy_v2_module报告期别
2026年05月影响平面
数据平面神州云科
京ICP备2022033023号
京公网安备 11030102011456号