安全公告#

本页汇总了 Angie 各产品中已修复的安全漏洞,方便一目了然地查看修复状态。有关修复的 详细说明,请参阅 AngieAngie PRO 的 更新日志,以及 Angie ADC 更新日志

漏洞报告#

如果您认为在 Angie、Angie PRO、Angie ADC 或 ANIC 中发现了安全漏洞,请通过电子邮件 私下报告给

报告中如果包含以下信息,将更便于处理:

  • 产品名称及其确切版本;

  • 操作系统或平台;

  • 能够重现问题的最小配置片段;

  • 重现步骤以及观察到的影响。

请在公开披露该问题之前,给团队留出调查报告和发布修复的时间。

已修复的漏洞#

下表列出了已修复的漏洞,以及首次包含相应修复的 Angie 版本。CVSS 值为 National Vulnerability Database 发布的 CVSS 3.1 基础评分。

CVE

CVSS

描述

Angie

CVE-2026-42533

8.1(高)

在结合未命名捕获变量与 map 变量的字符串表达式中发生内存损坏或工作进程崩溃

1.12.1

CVE-2026-60005

8.2(高)

通过配合 sliceproxy_cache_background_update 使用的未命名捕获变量泄露工作进程内存

1.12.1

CVE-2026-56434

6.5(中)

在使用非缓冲代理的 SSI 模块中发生内存损坏或工作进程崩溃

1.12.1

CVE-2026-42055

8.1(高)

向 gRPC 后端代理特制请求时发生缓冲区溢出

1.11.8

CVE-2026-48142

4.8(中)

使用 charset_map 进行 UTF-8 转换时发生越界读取,向客户端泄露工作进程内存

1.11.8

CVE-2026-9256

8.1(高)

通过 rewrite 中嵌套的 PCRE 捕获导致工作进程崩溃或潜在代码执行

1.11.6

CVE-2026-42945

8.1(高)

通过 rewrite 替换字符串中的未命名捕获导致工作进程崩溃或潜在代码执行

1.11.5

CVE-2026-40701

4.8(中)

处理 DNS 响应时,ssl_ocsp 中发生已释放内存的访问

1.11.5

CVE-2026-40460

6.5(中)

通过 HTTP/3 伪造客户端 IP 地址,绕过基于地址的限制

1.11.5

CVE-2026-42946

7.4(高)

中间人攻击者干扰 scgi_passuwsgi_pass 导致过度内存读取和泄露

1.11.5

CVE-2026-42934

4.8(中)

使用 charset_map 进行 UTF-8 转换时发生越界读取

1.11.5

CVE-2026-28755

5.4(中)

尽管 OCSP 拒绝了客户端证书,stream 模块中与客户端的 TLS 握手仍可能成功

1.11.4

CVE-2026-27654

8.2(高)

在带有 alias 的 location 中处理 COPY 和 MOVE 请求时,DAV 模块发生缓冲区溢出

1.11.4

CVE-2026-27784

7.8(高)

MP4 模块在 32 位平台上发生工作进程崩溃

1.11.4

CVE-2026-32647

7.8(高)

MP4 模块处理特制文件时发生工作进程崩溃

1.11.4

CVE-2026-27651

7.5(高)

邮件代理在 CRAM-MD5 或 APOP 认证重试期间发生工作进程崩溃

1.11.4

CVE-2026-28753

3.7(低)

向邮件代理认证请求注入 PTR DNS 记录数据

1.11.4

CVE-2026-1642

5.9(中)

中间人攻击者在与被代理服务器进行 TLS 握手之前注入明文数据

1.11.3

CVE-2025-53859

3.7(低)

使用 SMTP none 认证方法时,向认证服务器泄露工作进程内存

1.10.3

CVE-2025-23419

4.3(中)

跨虚拟服务器重用 TLSv1.3 会话可绕过客户端证书验证

1.8.2

CVE-2024-7347

4.7(中)

MP4 模块处理特制文件时发生工作进程崩溃

1.6.2

CVE-2024-32760

6.5(中)

通过特制的 QUIC 会话(HTTP/3)导致工作进程崩溃或内存泄露

1.5.2

CVE-2024-31079

4.8(中)

通过特制的 QUIC 会话(HTTP/3)导致工作进程崩溃或内存泄露

1.5.2

CVE-2024-35200

5.3(中)

通过特制的 QUIC 会话(HTTP/3)导致工作进程崩溃或内存泄露

1.5.2

CVE-2024-34161

5.3(中)

通过特制的 QUIC 会话(HTTP/3)导致工作进程崩溃或内存泄露

1.5.2

CVE-2024-24989

7.5(高)

通过特制的 QUIC 会话(HTTP/3)导致工作进程崩溃(段错误)

1.4.1

CVE-2023-44487

7.5(高)

HTTP/2 Rapid Reset 拒绝服务攻击;增加流数量限制(缓解措施)

1.3.1

不受影响#

部分针对 nginx 发布的漏洞并不适用于 Angie: