بهرهبرداری از آسیبپذیری تازه کشفشده در NGINX میتواند از ایجاد اختلال در سرویس فراتر رفته و زمینه را برای اجرای کد از راه دور فراهم کند و مدیران سیستم باید هرچه سریعتر سرورهای خود را بهروزرسانی کنند.
بهرهبرداری از آسیبپذیری تازه کشفشده در NGINX میتواند از ایجاد اختلال در سرویس فراتر رفته و زمینه را برای اجرای کد از راه دور فراهم کند و مدیران سیستم باید هرچه سریعتر سرورهای خود را بهروزرسانی کنند.
به گزارش افتانا، شرکت F5 وصله امنیتی یک آسیبپذیری بحرانی در وبسرور NGINX را منتشر کرده است؛ نقصی که به مهاجم از راه دور و بدون نیاز به احراز هویت اجازه میدهد با ارسال درخواستهای HTTP دستکاریشده، باعث سرریز بافر در حافظه (Heap Buffer Overflow) پردازشهای Worker شود. این آسیبپذیری با شناسه CVE-2026-42533 در نسخههای 1.30.4 از شاخه پایدار، 1.31.3 از شاخه اصلی و NGINX Plus 37.0.3.1 برطرف شده است و F5 از مدیران سیستم خواسته هرچه سریعتر نسخههای آسیبپذیر را بهروزرسانی کنند.
بر اساس اعلام F5، این نقص امنیتی در سادهترین حالت میتواند باعث از کار افتادن یا راهاندازی مجدد پردازشهای Worker شود و در نتیجه، سرویس را با اختلال مواجه کند. با این حال، اگر قابلیت تصادفیسازی فضای آدرس حافظه (ASLR) غیرفعال باشد یا مهاجم بتواند آن را دور بزند، احتمال اجرای کد از راه دور نیز وجود خواهد داشت. منشأ این آسیبپذیری، موتور اسکریپت NGINX است؛ بخشی که هنگام پردازش درخواستها، رشتههای مورد نیاز را بر اساس تنظیمات سرور تولید میکند. البته این نقص همه سرورهای NGINX را درگیر نمیکند و تنها در پیکربندیهای خاصی قابل بهرهبرداری است. برای مثال، اگر خروجی یک Regex Map در کنار متغیرهای حاصل از یک تطبیق Regex دیگر، داخل یک عبارت رشتهای استفاده شده باشد، شرایط لازم برای وقوع این آسیبپذیری فراهم میشود.
دلیل بروز این مشکل به شیوه پردازش رشتهها در NGINX بازمیگردد. این موتور ابتدا فضای مورد نیاز را محاسبه و حافظه را تخصیص میدهد، سپس در مرحله بعد دادهها را در همان بافر مینویسد. اما اگر در فاصله بین این دو مرحله، اجرای مجدد یک عبارت باقاعده (Regex) اطلاعات تطبیق قبلی را بازنویسی کند، اندازه بافر بر اساس داده اولیه محاسبه میشود، در حالی که دادهای با طول متفاوت در آن نوشته خواهد شد. همین اختلاف، سرریز بافر را رقم میزند و کنترل حجم داده نیز در اختیار مهاجم خواهد بود.
F5 اعلام کرده است که علاوه بر هسته NGINX و NGINX Plus، محصولات NGINX Ingress Controller، Gateway Fabric، App Protect WAF و Instance Manager نیز از این آسیبپذیری تأثیر میپذیرند. با این حال، هنگام انتشار این گزارش هنوز نسخههای اصلاحشده این محصولات منتشر نشده بود. این آسیبپذیری امتیاز ۹.۲ را در استاندارد CVSS نسخه ۴ و امتیاز ۸.۱ را در نسخه ۳.۱ دریافت کرده است. همچنین تمام نسخههای NGINX از 0.9.6 تا 1.31.2 در معرض این نقص قرار دارند؛ بازهای که به سال ۲۰۱۱ و زمان اضافه شدن پشتیبانی از Regex به دستور map بازمیگردد. این نقص امنیتی بهطور مستقل از سوی بیش از ۱۲ پژوهشگر امنیتی به F5 گزارش شده است. یکی از آنها، استن شاو (Stan Shaw) با نام مستعار cyberstan، معتقد است دامنه خطر این آسیبپذیری از آنچه F5 اعلام کرده، فراتر است.
F5 احتمال اجرای کد از راه دور را به غیرفعال بودن یا دور زدن ASLR مشروط کرده است، اما شاو میگوید خود این آسیبپذیری میتواند اطلاعات لازم برای دور زدن ASLR را در اختیار مهاجم قرار دهد. به گفته او، در برخی شرایط، بخشی از حافظه مقداردهینشده سیستم در پاسخ به درخواست مهاجم افشا میشود؛ اطلاعاتی که برای محاسبه آدرسهای حافظه و ادامه حمله کافی است. شاو مدعی است این سناریو را روی نسخه پیشفرض Ubuntu 24.04 تنها با ارسال یک درخواست GET و بدون نیاز به احراز هویت با موفقیت آزمایش کرده است. با وجود این فعلاً از انتشار جزئیات فنی و نمونه کد اثبات مفهوم (PoC) خودداری کرده تا مدیران سیستم فرصت کافی برای نصب وصلههای امنیتی داشته باشند.
F5 به سازمانهایی که امکان بهروزرسانی فوری را ندارند، پیشنهاد کرده است در تنظیمات Regex Map بهجای متغیرهای شمارهگذاریشده مانند $1 و $2 از Named Capture استفاده کنند. اما شاو معتقد است این راهکار تنها بخشی از مسیرهای سوءاستفاده را مسدود میکند و در برخی پیکربندیها همچنان امکان بهرهبرداری از آسیبپذیری وجود دارد. به گفته او، ارتقا به نسخههای 1.30.4 یا 1.31.3 تنها راهکار قطعی برای رفع این مشکل است.
CVE-2026-42533 سومین آسیبپذیری از نوع سرریز حافظه در موتور پردازش عبارتهای NGINX طی حدود دو ماه گذشته به شمار میرود. پیش از این نیز آسیبپذیری Rift با شناسه CVE-2026-42945 و چند روز بعد نقص دیگری در ماژول Rewrite با شناسه CVE-2026-9256 افشا شده بودند. وجه مشترک هر سه آسیبپذیری، ضعف در طراحی موتور دو مرحلهای NGINX است؛ موتوری که ابتدا اندازه بافر را محاسبه و سپس دادهها را در آن مینویسد و در شرایط خاص، همین اختلاف میان دو مرحله به سرریز حافظه منجر میشود.
تا ۲۰ ژوئیه، این آسیبپذیری هنوز در فهرست آسیبپذیریهای مورد سوءاستفاده شناختهشده (KEV) سازمان CISA قرار نگرفته و هیچ اکسپلویت عمومی برای آن منتشر نشده است. با این حال، شاو اعلام کرده نمونه کد اثبات مفهوم را ۲۱ روز پس از انتشار وصلهها منتشر خواهد کرد. تجربه آسیبپذیری Rift نشان داد که فاصله میان انتشار وصله و انتشار اکسپلویت عمومی میتواند بسیار کوتاه باشد؛ موضوعی که اهمیت بهروزرسانی سریع سرورهای NGINX را بیش از پیش نشان میدهد.
NGINX یکی از پرکاربردترین وبسرورها و نرمافزارهای پروکسی معکوس در جهان است که میلیونها وبسایت و سرویس اینترنتی برای مدیریت ترافیک، توزیع بار و افزایش کارایی از آن استفاده میکنند. توسعه تجاری این نرمافزار بر عهده F5، شرکت آمریکایی فعال در حوزه امنیت و زیرساختهای تحویل و مدیریت برنامههای کاربردی (Application Delivery) است که پس از خرید شرکت NGINX در سال ۲۰۱۹، مسئولیت ارائه نسخههای تجاری و انتشار وصلههای امنیتی آن را نیز بر عهده دارد.