NGINX يشغّل ما يقارب ثلث خوادم الويب على الإنترنت. ثغرة حرجة فيه ليست خبرًا عاديًا.
F5 أصدرت تحديثات أمنية تُعالج ثغرتين حرجتين في NGINX Open Source — كلتاهما تُتيحان تنفيذ كود عشوائي على الأنظمة المتأثرة.
الثغرتان بالتفصيل
CVE-2026-42530 بدرجة CVSS 9.2: ثغرة use-after-free في وحدة ngx_http_v3_module. مهاجم غير مصادق يستطيع استغلالها عن بُعد — فقط إذا كان دعم HTTP/3 مُفعّلًا على الخادم.
الثغرة الثانية لم يُكشف عن تفاصيلها كاملة بعد، لكن درجة CVSS تُشير لنفس مستوى الخطورة.
ما يعنيه هذا عمليًا
HTTP/3 بروتوكول حديث يعتمد على QUIC. اعتماده ينمو بسرعة. الخوادم التي مكّنته حديثًا هي الأكثر عرضة لهذه الثغرة.
الإجراء المطلوب: ترقية NGINX فورًا للإصدارات المُصحّحة، أو تعطيل HTTP/3 مؤقتًا كحل وقائي إن لم يكن الترقية ممكنة الآن.
ثغرات في بنية تحتية كـ NGINX تختلف عن ثغرات في تطبيقات عادية. حين يكون الخادم نفسه ضعيفًا — كل ما يعمل خلفه في خطر. التحديث هنا ليس اختياريًا.
No comments yet