ALSA-2026:67283: nginx:1.26 на AlmaLinux 9, CVE-2026-42533

17 сентября 2026 года LWN выложил четверговую сводку security-апдейтов. В таблице AlmaLinux отдельно стоит поток nginx:1.26: ALSA-2026:67283, AlmaLinux 9, дата 16 сентября. Это не релиз с nginx.org и не пакет из apt. Это модульный поток 1.26 на AlmaLinux 9.

16 сентября в 14:04 UTC AlmaLinux отправила в announce письмо с темой «ALSA-2026:67283: nginx:1.26 security update (Moderate)». Текст целиком лежит на странице LWN. Тип: Security. Важность: Moderate. Релиз: 16 сентября 2026. В письме одна дыра: CVE-2026-42533, Arbitrary code execution via crafted HTTP requests. Карточка errata, на которую указывает само письмо: errata.almalinux.org/9/ALSA-2026-67283.html.

Поток nginx:1.26 на AlmaLinux 9

AlmaLinux 9 держит nginx в нескольких слоях. Штатный пакет без module stream – линейка 1.20. Поток nginx:1.26 включают отдельно, когда нужен более новый стабильный ряд. ALSA-2026:67283 чинит именно этот поток. Тот же CVE уже закрывали в дефолтном nginx AlmaLinux 9 advisory ALSA-2026:66542. Это другой rpm и другой stream. Кто включил nginx:1.26 и остался на старом бинарнике потока, патч 1.20 его не закрывает.

Формулировка AlmaLinux короткая. Оценок CVSS, PoC и факта «уже бьют в дикой природе» в письме нет. Moderate – оценка вендора для этого потока, не чужой CVSS. В дефолтном пакете тот же CVE шёл как Important. Склеивать две оценки в одно «обновите все серверы сегодня» я бы не стал: разные пакеты, разная нумерация errata, разная важность у вендора.

На типичном VPS с WordPress за nginx это бинарник, который держит TLS, отдаёт статику и проксирует PHP-FPM. Дыра в обработке HTTP-запроса, не дыра ядра WordPress. Плагины и тема этот CVE сами по себе не закрывают. Кэш FastCGI и proxy_cache дыру не включают и не выключают. MariaDB и MySQL в advisory нет. PHP-FPM из-за nginx перезапускать не требуется.

Списка rpm и NVR в письме AlmaLinux нет. Подставлять чужой суффикс Oracle или номер 1.20.1 в dnf на потоке 1.26 я бы не стал: зеркало своё, суффикс может отличаться. Сверить локально: какой поток включён, какой rpm стоит, что говорит nginx -v.

dnf module list nginx
rpm -q nginx
nginx -v
sudo nginx -t
sudo systemctl reload nginx

Если module list показывает включённый nginx:1.26, смотрите rpm этого потока, не дефолтный 1.20. Обновление: штатный dnf update nginx из своих репозиториев, не подмешивать nginx.org и не тащить debian-security. После пакета снова nginx -t, затем reload. Restart «на всякий случай» здесь не нужен: воркеры подхватят новый бинарник без полного останова.

Сам security-апдейт конфиг не меняет. Ломается обычно не пакет, а руки: обновили и не проверили -t, либо смотрят nginx -v, видят всё тот же 1.26.x и решают, что «ничего не приехало». Апстримная база потока может остаться той же. Патч сидит в суффиксе rpm. Копию /etc/nginx перед правкой директив я бы по-прежнему держал, даже если в этом апдейте правка не требуется.

CVE-2026-42533: Moderate, не Important

AlmaLinux пишет: NGINX: Arbitrary code execution via crafted HTTP requests. Одна CVE, один поток, одна оценка Moderate. Это security-апдейт пакета, не смена ветки и не снятие с поддержки. Mainline 1.31.x и stable 1.30.x с официального сайта сами не приедут, если репозиторий штатный AlmaLinux.

Четверговая таблица LWN – не один nginx. Рядом у AlmaLinux 9 стоят kernel, firewalld, unbound, rsyslog, libsoup. Это другие пакеты и другие ALSA. Смешивать их в одну команду «обновить всё, что похоже на веб» не нужно. Сначала свой поток nginx, потом остальное по своим advisory.

Для прод-сайта за nginx достаточно своего пакетного менеджера и своего репозитория. Не «обновите все серверы сегодня» без основания. Не зеркало соседнего дистрибутива. Не отключать AppArmor и firewall «чтобы завелось».

Не пакет из apt и не USN

Типичный WordPress на Ubuntu или Debian этот ALSA не закрывает. Свой nginx там собирает Debian или Canonical. Мешать almalinux-base в sources.list Ubuntu «чтобы быстрее» – способ сломать зависимости, не способ закрыть CVE.

На Debian 13 nginx уже шёл своими DSA: сначала CVE, потом регрессия nginx-dev. Это другой пакет и другая нумерация. На Ubuntu в четверговой таблице LWN nginx-строки нет. Зато есть свои USN: USN-8771-1 valkey на 24.04 и 26.04, USN-8775-1 sqlite3 на линейке от 18.04 до 26.04. Это кэш и sqlite, не этот rpm nginx:1.26. Ждать свой notice Canonical, не подмешивать el9 в apt.

Спотыкаются обычно на трёх местах. Путают дефолтный nginx 1.20 с включённым потоком 1.26 и смотрят не тот rpm. Security-репозиторий AlmaLinux не в dnf. Restart вместо reload, который рвёт keep-alive на ровном месте. Отдельно: кто стоит на Ubuntu, читает ALSA как «надо срочно» и тащит rpm не своего дистрибутива.

Если сервер на AlmaLinux 9 и поток nginx:1.26 включён, смотрите ALSA-2026:67283 через dnf, без подмешивания Debian. Если на Debian 13 – свой пакет и свой DSA. Ubuntu этот четверговый nginx не закрывает.

Источники и ссылки


Комментарии загружаются…