ثغرة خطيرة في NGINX قد تؤدي إلى تنفيذ أوامر عن بُعد

أعلنت شركة F5 عن إصلاح ثغرة حرجة في خادم NGINX تحمل الرمز CVE-2026-42533، تسمح لمهاجم عن بُعد غير مصادق بتنفيذ Heap Buffer Overflow عبر طلبات HTTP مصممة خصيصًا. الثغرة تؤثر على محرك السكربت الخاص بـ NGINX، المسؤول عن معالجة التعبيرات النصية أثناء الطلبات. تظهر المشكلة عند استخدام خرائط تعتمد على Regex، حيث يتم استدعاء متغير ناتج من عملية مطابقة سابقة داخل تعبير نصي. في هذه الحالة، تمر عملية التقييم على مرحلتين: الأولى لتقدير حجم الذاكرة المطلوب، والثانية لكتابة البيانات. لكن إعادة تقييم الـ Regex بين المرحلتين يؤدي إلى تضارب في حالة الالتقاط، ما يجعل الذاكرة المخصصة أصغر من البيانات المكتوبة، وبالتالي يحدث تجاوز في الذاكرة.

الإصدارات المتأثرة والإصلاحات
  • جميع إصدارات NGINX من 0.9.6 حتى 1.31.2 معرضة للخطر.
  • تم إصلاح الثغرة في الإصدارات: 1.30.4 (stable)، 1.31.3 (mainline)، وNGINX Plus 37.0.3.1 بتاريخ 15 يوليو 2026.
  • منتجات أخرى متأثرة تشمل: NGINX Ingress Controller، Gateway Fabric، App Protect WAF، Instance Manager، لكن لم تُعلن بعد الإصدارات المرقعة لها.
خطورة الثغرة
  • F5 صنفتها بدرجة 9.2 وفق CVSS v4 و8.1 وفق CVSS v3.1.
  • يمكن أن تؤدي إلى انهيار أو إعادة تشغيل عمليات العامل (Worker Processes) مسببة هجمات حرمان من الخدمة (DoS).
  • في حال تعطيل أو تجاوز ASLR، يمكن أن تسمح بتنفيذ أوامر عن بُعد (RCE).
  • الباحث الأمني Stan Shaw (cyberstan) أشار إلى أن الثغرة قد تُستخدم لتجاوز ASLR نفسها، ما يجعلها أكثر خطورة مما ورد في تقرير F5.
إجراءات التخفيف المؤقتة
  • التحول إلى Named Captures بدلًا من Numbered Captures ($1, $2) في الخرائط Regex، وهو ما يغلق المسار الأساسي للاستغلال.
  • لكن Shaw أكد أن هناك مسارًا ثانويًا يظل مفتوحًا إذا تكرر اسم المجموعة بين الـ Regex والـ Map، ما يعني أن التحديث إلى الإصدارات المرقعة هو الحل الوحيد الكامل.
سياق أوسع

هذه الثغرة هي الثالثة من نوعها في غضون شهرين، بعد:

  • Rift (CVE-2026-42945) في مايو.
  • ثغرة Overlapping Captures في وحدة Rewrite (CVE-2026-9256).

جميعها مرتبطة بنفس التصميم ثنائي المراحل لمحرك السكربت في NGINX، حيث يتم حساب حجم الذاكرة أولًا ثم الكتابة لاحقًا، ما يفتح الباب أمام تجاوزات الذاكرة عند حدوث تضارب في الحالة.

محمد طاهر
محمد طاهر
المقالات: 1786

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.