F5 طی بهروزرسانی امنیتی اخیر، دو آسیبپذیری بحرانی
در NGINX Open Source را برطرف کرد که هر دو امکان اجرای کد از راه دور (Remote Code Execution) را برای مهاجم بدون نیاز به احراز هویت فراهم میکنند.
━━━━━━━━━━━━━━━
🔴 CVE-2026-42530 | CVSS 9.2
نوع: Use-After-Free
ماژول:
ngx_http_v3_moduleاین باگ زمانی رخ میده که NGINX با ماژول HTTP/3 QUIC پیکربندی شده باشه. مهاجم با ساختن یک سشن HTTP/3 خاص میتونه باعث بازشدن مجدد (reopen) استریم انکودر QPACK بشه و در نهایت روی سیستمهایی که ASLR غیرفعاله یا قابل دور زدنه، کد دلخواه اجرا کنه.
📌 محصولات تحت تأثیر:
- NGINX Open Source 1.31.0–1.31.1 → پچ در 1.31.2
- NGINX Gateway Fabric 2.0.0–2.6.3 → پچ در 2.6.4 (و نسخههای 1.3.0–1.6.2)
- NGINX Instance Manager 2.17.0–2.22.0
- NGINX Ingress Controller (نسخههای 3.5–5.5)
🛡 راهکار موقت: غیرفعالسازی HTTP/3
━━━━━━━━━━━━━━━
🔴 CVE-2026-42055 | CVSS 9.2
نوع: Heap-based Buffer Overflow
ماژولها:
ngx_http_proxy_v2_module و ngx_http_grpc_moduleاین یکی وقتی فعال میشه که از دایرکتیو
proxy_http_version 2 یا grpc_pass برای پروکسی کردن ترافیک HTTP/2 استفاده بشه، همراه با دو شرط دیگه:- دایرکتیو
ignore_invalid_headers روی off تنظیم شده باشه- اندازه
large_client_header_buffers بیشتر از 2 مگابایت باشهدر این حالت مهاجم میتونه با ترافیک ساختگی HTTP/2، سرریز بافر heap ایجاد کنه و کد اجرا کنه (باز هم وابسته به وضعیت ASLR).
📌 محصولات تحت تأثیر (دامنه گستردهتر):
- NGINX Plus 37.0.0–37.0.1 → پچ در 37.0.2.1
- NGINX Plus R33–R36 → پچ در R36 P6
- NGINX Open Source 1.31.1 و 1.30.0–1.30.2 → پچ در 1.31.2 و 1.30.3
- F5 WAF for NGINX، NGINX App Protect WAF/DoS (چندین نسخه)
- NGINX Gateway Fabric و Ingress Controller (همون رنج بالا)
🛡 راهکار موقت: حذف
ignore_invalid_headers off از کانفیگ یا کاهش large_client_header_buffers به زیر 2MB⚠️ F5 فعلاً شواهدی از اکسپلویت عمومی این دو باگ در
در دست نیست، اما سابقه نشون داده این فرصت کوتاهه. ماه پیش یک باگ مشابه در NGINX (معروف به NGINX Rift، CVE-2026-42945 با CVSS 9.2) ظرف چند روز بعد از افشای عمومی مورد سوءاستفاده فعال قرار گرفت.
✅ توصیه: اگر از NGINX Open Source، NGINX Plus، Ingress Controller یا Gateway Fabric استفاده میکنید، هرچه سریعتر نسخهتون رو به آخرین آپدیت پچشده ارتقا بدید یا حداقل mitigationهای موقت بالا رو اعمال کنید.
#cve #NGINX #F5 #RCE
🇮🇷 @IranCyber_Org

