Angie и Angie PRO обновлены до версии 1.12.2#

17.09.2026

Корректирующая версия Angie и Angie PRO 1.12.2 исправляет одну уязвимость, которая затрагивает только конфигурации, где HTTP/3 включён наряду с блоками server без него.

Выпущены корректирующие версии Angie и его коммерческой версии Angie PRO — 1.12.2. В них исправлена одна уязвимость; исправление портировано из nginx 1.31.6.

Нужно ли устанавливать обновление, зависит от вашей конфигурации. Три условия должны выполняться одновременно:

  • Angie собран с версией OpenSSL без встроенной поддержки HTTP/3 — 3.5.0 или более ранней, а именно такие версии сейчас поставляет большинство операционных систем;

  • сервер по умолчанию для адреса, принявшего обычный HTTPS-запрос, тоже включает HTTP/3 — параметром quic директивы listen, возможно, на другом порту;

  • этот запрос затем обрабатывает блок server без HTTP/3, выбранный по доменному имени через SNI.

Когда выполняются все три условия, возможно ограниченное повреждение памяти рабочего процесса или его падение (CVE-2026-90439). Если ваша конфигурация вообще не включает HTTP/3, уязвимость вас не затрагивает.

Кроме того, обновлён набор поставляемых пакетов сторонних модулей: добавлено три новых модуля, ещё для десяти изменилась версия или источник.

Подробнее об изменениях:

Хорошего дня!