Avisos de seguridad#
Esta página reúne las vulnerabilidades de seguridad corregidas en los
productos Angie, de forma que su estado se pueda comprobar de un vistazo.
Las descripciones detalladas de las correcciones están disponibles en los
registros de cambios de Angie y
Angie PRO, y en el
registro de cambios de Angie ADC. Si cree haber encontrado una vulnerabilidad de seguridad en Angie, Angie PRO,
Angie ADC o ANIC, infórmela de forma privada escribiendo a
. Un informe es más fácil de gestionar cuando incluye: el producto y su versión exacta; el sistema operativo o la plataforma; un fragmento mínimo de configuración que reproduzca el problema; los pasos para reproducirlo y el impacto observado. Por favor, dé al equipo la oportunidad de investigar el informe y publicar
una corrección antes de divulgar el problema públicamente. La tabla enumera las vulnerabilidades corregidas y la versión de Angie
en la que se incluyó la corrección por primera vez. Los valores de
CVSS son puntuaciones base de CVSS 3.1 tal y como se publican en la
National Vulnerability Database. CVE CVSS Descripción Angie 8.1 (Alta) Corrupción de memoria o caída del proceso de trabajo en expresiones de cadena que combinan variables de captura sin nombre con variables 8.2 (Alta) Divulgación de memoria del proceso de trabajo mediante variables de captura sin nombre con 6.5 (Media) Corrupción de memoria o caída del proceso de trabajo en el módulo SSI con proxy sin búfer 8.1 (Alta) Desbordamiento de búfer al reenviar mediante proxy solicitudes especialmente manipuladas a un backend gRPC 4.8 (Media) Lectura fuera de límites durante la conversión UTF-8 con 8.1 (Alta) Caída del proceso de trabajo o posible ejecución de código mediante capturas PCRE anidadas en 8.1 (Alta) Caída del proceso de trabajo o posible ejecución de código mediante capturas sin nombre en las cadenas de reemplazo de 4.8 (Media) Uso de memoria tras su liberación en 6.5 (Media) Suplantación de la dirección IP del cliente sobre HTTP/3, eludiendo las restricciones basadas en direcciones 7.4 (Alta) Lecturas de memoria excesivas y divulgación cuando un atacante intermediario interfiere con 4.8 (Media) Lectura fuera de límites durante la conversión UTF-8 con 5.4 (Media) El protocolo de enlace TLS con un cliente en el módulo stream podía completarse correctamente aunque OCSP rechazara el certificado del cliente 8.2 (Alta) Desbordamiento de búfer en el módulo DAV al gestionar solicitudes COPY y MOVE en una location con 7.8 (Alta) Caída del proceso de trabajo en el módulo MP4 en plataformas de 32 bits 7.8 (Alta) Caída del proceso de trabajo en el módulo MP4 con un archivo especialmente manipulado 7.5 (Alta) Caída del proceso de trabajo en el proxy de correo durante los reintentos de autenticación CRAM-MD5 o APOP 3.7 (Baja) Inyección de datos de registros DNS PTR en solicitudes de autenticación del proxy de correo 5.9 (Media) Inyección de texto plano por un atacante intermediario antes del protocolo de enlace TLS con un servidor proxy 3.7 (Baja) Divulgación de memoria del proceso de trabajo al servidor de autenticación con el método SMTP 4.3 (Media) La reutilización de sesiones TLSv1.3 entre servidores virtuales podía eludir la verificación del certificado de cliente 4.7 (Media) Caída del proceso de trabajo en el módulo MP4 con un archivo especialmente manipulado 6.5 (Media) Caída del proceso de trabajo o divulgación de memoria mediante sesiones QUIC especialmente manipuladas (HTTP/3) 4.8 (Media) Caída del proceso de trabajo o divulgación de memoria mediante sesiones QUIC especialmente manipuladas (HTTP/3) 5.3 (Media) Caída del proceso de trabajo o divulgación de memoria mediante sesiones QUIC especialmente manipuladas (HTTP/3) 5.3 (Media) Caída del proceso de trabajo o divulgación de memoria mediante sesiones QUIC especialmente manipuladas (HTTP/3) 7.5 (Alta) Caída del proceso de trabajo (fallo de segmentación) mediante sesiones QUIC especialmente manipuladas (HTTP/3) 7.5 (Alta) Denegación de servicio HTTP/2 Rapid Reset; límites adicionales de streams (mitigación) Algunas vulnerabilidades publicadas para nginx no afectan a Angie: CVE-2026-42530
(HTTP/3) — no afecta a las versiones actuales de Angie; CVE-2026-42926 —
no afecta a las versiones publicadas de Angie; CVE-2024-24990
(HTTP/3) — Angie 1.4.0 y versiones posteriores no se ven afectadas.Informar de una vulnerabilidad#
Vulnerabilidades corregidas#
mapslice o proxy_cache_background_updatecharset_map, que divulga memoria del proceso de trabajo al clienterewriterewritessl_ocsp al procesar respuestas DNSscgi_pass o uwsgi_passcharset_mapaliasnoneNo afectadas#