Angie и Angie PRO обновлены до версии 1.12.2#
Корректирующая версия Angie и Angie PRO 1.12.2 исправляет одну уязвимость, которая затрагивает только конфигурации, где HTTP/3 включён наряду с блоками server без него.
Выпущены корректирующие версии Angie и его коммерческой версии Angie PRO — 1.12.2. В них исправлена одна уязвимость; исправление портировано из nginx 1.31.6.
Нужно ли устанавливать обновление, зависит от вашей конфигурации. Три условия должны выполняться одновременно:
Angie собран с версией OpenSSL без встроенной поддержки HTTP/3 — 3.5.0 или более ранней, а именно такие версии сейчас поставляет большинство операционных систем;
сервер по умолчанию для адреса, принявшего обычный HTTPS-запрос, тоже включает HTTP/3 — параметром
quicдирективы listen, возможно, на другом порту;этот запрос затем обрабатывает блок
serverбез HTTP/3, выбранный по доменному имени через SNI.
Когда выполняются все три условия, возможно ограниченное повреждение памяти рабочего процесса или его падение (CVE-2026-90439). Если ваша конфигурация вообще не включает HTTP/3, уязвимость вас не затрагивает.
Кроме того, обновлён набор поставляемых пакетов сторонних модулей: добавлено три новых модуля, ещё для десяти изменилась версия или источник.
Подробнее об изменениях:
Хорошего дня!