F5 تُصدر تصحيحات عاجلة لثغرتين حرجتين في NGINX تُتيحان تنفيذ كود عن بُعد

F5 تعالج ثغرتين حرجتين في NGINX Open Source بدرجة CVSS 9.2 تتيحان تنفيذ كود عشوائي عن بُعد لمهاجمين غير مصادقين.

NGINX يشغّل ما يقارب ثلث خوادم الويب على الإنترنت. ثغرة حرجة فيه ليست خبرًا عاديًا.

F5 أصدرت تحديثات أمنية تُعالج ثغرتين حرجتين في NGINX Open Source — كلتاهما تُتيحان تنفيذ كود عشوائي على الأنظمة المتأثرة.

الثغرتان بالتفصيل

CVE-2026-42530 بدرجة CVSS 9.2: ثغرة use-after-free في وحدة ngx_http_v3_module. مهاجم غير مصادق يستطيع استغلالها عن بُعد — فقط إذا كان دعم HTTP/3 مُفعّلًا على الخادم.

الثغرة الثانية لم يُكشف عن تفاصيلها كاملة بعد، لكن درجة CVSS تُشير لنفس مستوى الخطورة.

ما يعنيه هذا عمليًا

HTTP/3 بروتوكول حديث يعتمد على QUIC. اعتماده ينمو بسرعة. الخوادم التي مكّنته حديثًا هي الأكثر عرضة لهذه الثغرة.

الإجراء المطلوب: ترقية NGINX فورًا للإصدارات المُصحّحة، أو تعطيل HTTP/3 مؤقتًا كحل وقائي إن لم يكن الترقية ممكنة الآن.

ثغرات في بنية تحتية كـ NGINX تختلف عن ثغرات في تطبيقات عادية. حين يكون الخادم نفسه ضعيفًا — كل ما يعمل خلفه في خطر. التحديث هنا ليس اختياريًا.

المصدر: The Hacker News

No comments yet