BDU:2024-04389 (CVE-2024-35200) — уязвимость модуля HTTP/3 QUIC (ngx_http_v3_module) веб-серверов NGINX Plus и NGINX OSS
По данным БДУ ФСТЭК России, по состоянию на 18.12.2025.
Уязвимость модуля HTTP/3 QUIC (ngx_http_v3_module) веб-серверов NGINX Plus и NGINX OSS связана с разыменованием нулевого указателя. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании с помощью специально созданных HTTP/3- запросов
Кого касается и что делать
- Уязвимое ПО: NGINX Plus (NGINX) — версии R31, R30; nginx (NGINX) — версии от 1.25.0 до 1.25.5 включительно, 1.26.0; Angie (ООО "Веб-Сервер") — версии до 1.5.2; и ещё 1 позиция
- Что делать: уязвимость устранена производителем — применить исправления: nginx.org, angie.software, angie.software
Сведения об уязвимости
| Идентификаторы | BDU:2024-04389 · CVE-2024-35200 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 7.5; CVSS 2.0 — 7.8) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на доступность |
| Наименование ФСТЭК | Уязвимость модуля HTTP/3 QUIC (ngx_http_v3_module) веб-серверов NGINX Plus и NGINX OSS, позволяющая нарушителю вызвать отказ в обслуживании |
| Даты | Опубликована: 05.06.2024 · Обновлена ФСТЭК: 18.12.2025 · Выявлена: 29.05.2024 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-476 — разыменование указателя NULL |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных |
Уязвимое ПО
- NGINX Plus (NGINX) — версии R31, R30 · сетевое программное средство
- nginx (NGINX) — версии от 1.25.0 до 1.25.5 включительно, 1.26.0 · сетевое программное средство
- Angie (ООО "Веб-Сервер") — до 1.5.2 · прикладное ПО информационных систем
- Angie PRO (ООО "Веб-Сервер") — до 1.5.2 · прикладное ПО информационных систем, сетевое программное средство
Возможные меры по устранению уязвимости
Если обновиться нельзя
— отключение модуля HTTP/3 в конфигурации NGINX;
— использование средств межсетевого экранирования для ограничения возможности удалённого доступа;
— использование виртуальных частных сетей для организации удаленного доступа (VPN).
Использование рекомендаций:
nginx.org/en/security_advisories.html
Эта проблема затрагивает системы NGINX, скомпилированные с помощью модуля ngx_http_v3_module, конфигурация которого содержит директиву listen с включенной опцией quic



