Angie y Angie PRO actualizados a la versión 1.12.2#
La versión de mantenimiento Angie y Angie PRO 1.12.2 corrige una vulnerabilidad que solo afecta a las configuraciones que habilitan HTTP/3 junto a bloques server sin él.
Se han publicado las versiones de mantenimiento de Angie y de su versión comercial Angie PRO — 1.12.2. Corrigen una única vulnerabilidad cuya solución se portó desde nginx 1.31.6.
La necesidad de instalar la actualización depende de su configuración. Tienen que darse tres condiciones a la vez:
Angie está compilado con una versión de OpenSSL sin soporte nativo de HTTP/3 — la 3.5.0 o anterior, que es la que distribuye actualmente la mayoría de los sistemas operativos;
el servidor predeterminado de la dirección que aceptó una petición HTTPS normal habilita también HTTP/3, mediante el parámetro
quicde la directiva listen, posiblemente en otro puerto;esa petición la atiende después un bloque
serversin HTTP/3, seleccionado por nombre de dominio mediante SNI.
Cuando se dan las tres condiciones, podía producirse un daño limitado en la memoria del proceso de trabajo o un fallo de este (CVE-2026-90439). Si su configuración no habilita HTTP/3 en absoluto, esta vulnerabilidad no le afecta.
También se han renovado los paquetes de módulos de terceros incluidos: tres módulos nuevos y actualizaciones de versión o de origen para otros diez.
Más detalles sobre los cambios:
¡Que tenga un buen día!