NGINX HTTP/2 버퍼 오버플로우 취약점 패치 공개
F5가 운영하는 NGINX 프로젝트는 2026년 6월 17일 ngx_http_proxy_v2_module 및 ngx_http_grpc_module에서 발견된 버퍼 오버플로우 취약점을 패치했습니다. 이 취약점은 CVE-2026-42055로 지정되었으며, CVSS v4.0 점수는 9.2로 평가되었습니다.
영향받는 버전 및 대응 방안
- 영향받는 범위: NGINX 1.13.10부터 1.31.1까지
- 패치 버전: NGINX 1.30.3 이상, 1.31.2 이상
- 공격 조건: HTTP/2 또는 gRPC 프록시 사용, ignore_invalid_headers 비활성화, large_client_header_buffers 크기 2MB 이상
조건을 충족하는 프록시 환경에서 인증 없는 원격 공격자가 대형 헤더를 전송하여 워커 프로세스 충돌 또는 코드 실행을 유발할 수 있습니다. 즉시 최신 버전으로 업그레이드하거나 공식 패치를 적용해야 합니다.