كتبت: بسنت الفرماوي
تعمل شركة F5 على إصلاح ثغرة حرجة في نظام NGINX، حيث تتيح هذه الثغرة للمهاجمين عن بعد، وبدون حاجة إلى مصادقة، استغلال عيب في ذاكرة التخزين المؤقت داخل عملية العامل، مما يؤدي إلى انهيار النظام.
تفاصيل الثغرة CVE-2026-42533
تم تصحيح الثغرة المعروفة باسم CVE-2026-42533 في 15 يوليو ضمن الإصدارين 1.30.4 (الإصدار المستقر) و1.31.3 (الإصدار الرئيسي)، بالإضافة إلى NGINX Plus 37.0.3.1. يُنصح جميع المستخدمين الذين يعملون بإصدارات سابقة بالتحديث الفوري.
خطر الانهيار ونقاط الضعف المحتملة
يمكن أن تؤدي هذه الثغرة إلى انهيار أو إعادة تشغيل عملية العامل، مما يؤدي إلى رفض الخدمة. وبحسب ما ذكرته F5، إذا كانت حماية ASLR معطلة أو يمكن تجاوزها، فقد تسمح أيضًا بتنفيذ كود عن بعد. تعود جذور المشكلة إلى محرك السكريبت الخاص بـ NGINX، والذي يقوم بتجميع السلاسل من التعليمات عند تلقي الطلبات.
آلية استغلال الثغرة
تظهر الثغرة فقط في ظل تكوين معين يتضمن خريطة تعتمد على تعبيرات Regex، حيث يتم الإشارة إلى متغير المخرجات في تعبير نصي بعد التقاط من تطابق Regex سابق. تحت هذا النمط، تنفصل عملية القياس عن الكتابة، مما يؤدي إلى حدوث تجاوز في ذاكرة التخزين المؤقت.
تأثيرات الثغرة ودرجات الخطر
تعد كل الإصدارات من 0.9.6 حتى 1.31.2 عرضة للخطر، وهذا يشمل فترة تصل إلى عام 2011 عندما أُضيف دعم Regex إلى خريطة NGINX. عيّنت F5 مستوى الخطر لهذه الثغرة بـ 9.2 وفقًا لمقياس CVSS v4 و8.1 وفقًا للمقياس الأقدم v3.1، كما صنفت تعقيد الهجوم بأنه مرتفع.
إصلاح الثغرة والتوصيات
لإصلاح الثغرة، يُنصح بتحديث NGINX إلى الإصدار 1.30.4 أو 1.31.3، أو استخدام NGINX Plus 37.0.3.1. وللمستخدمين الذين لا يستطيعون التحديث على الفور، توصي F5 باستخدام خرائط Regex المسماة كحل مؤقت، والذي يُغلق المسار الرئيسي للثغرة في معظم التكوينات.
الإبلاغ عن الثغرات
تم الإبلاغ عن CVE-2026-42533 بشكل مستقل من قبل أكثر من اثني عشر باحثًا. وقد قُدّم الشكر لهم من قبل F5 لتسليط الضوء على هذه المشكلة.
استكشاف مشاكل سابقة
تعُد هذه الثغرة الثالثة من نوعها التي تم كشف النقاب عنها في كود تقييم تعبير NGINX خلال فترة زمنية قصيرة. حدثت ثغرات مشابهة في مايو، مما يستدعي التحذير من خطورة هذا النوع من الأخطاء.
استجابة F5 والأسئلة المعلقة
عند نشر هذا الخبر، لم ترد F5 على الاستفسارات المتعلقة بإغلاق الثغرة بالكامل باستخدام التقنيات الجديدة أو تحديد مواعيد الإصدار للبرامج المتأثرة.
يمكنك قراءة المزيد في المصدر.
لمزيد من التفاصيل اضغط هنا.