ΑρχικήUpdatesΗ F5 διορθώνει δύο κρίσιμα σφάλματα στο NGINX Open Source

Η F5 διορθώνει δύο κρίσιμα σφάλματα στο NGINX Open Source

Η F5 προχώρησε στη διάθεση έκτακτων ενημερώσεων ασφαλείας για την αντιμετώπιση δύο ιδιαίτερα σοβαρών ευπαθειών στο NGINX Open Source, οι οποίες αξιολογούνται με βαθμολογία 9,2 στο σύστημα CVSS v4. Τα δύο κενά ασφαλείας θα μπορούσαν, υπό συγκεκριμένες προϋποθέσεις, να επιτρέψουν σε απομακρυσμένους και μη εξουσιοδοτημένους επιτιθέμενους να εκτελέσουν κακόβουλο κώδικα στα επηρεαζόμενα συστήματα.

NGINX Open Source F5

Οι δύο νέες ευπάθειες που ανησυχούν τους διαχειριστές συστημάτων

Η πρώτη ευπάθεια, με κωδικό CVE-2026-42530, αφορά ένα σφάλμα τύπου use-after-free στο module ngx_http_v3_module. Το πρόβλημα μπορεί να ενεργοποιηθεί όταν το NGINX έχει ρυθμιστεί να χρησιμοποιεί το HTTP/3 QUIC module. Ένας εισβολέας μπορεί να δημιουργήσει ειδικά σχεδιασμένα session HTTP/3, προκαλώντας το άνοιγμα ενός QPACK encoder stream και, σε ορισμένες περιπτώσεις, να επιτύχει εκτέλεση κώδικα, ιδιαίτερα σε συστήματα όπου η λειτουργία ASLR είναι απενεργοποιημένη ή μπορεί να παρακαμφθεί.

Η δεύτερη ευπάθεια, η CVE-2026-42055, εντοπίζεται στα modules ngx_http_proxy_v2_module και ngx_http_grpc_module. Πρόκειται για ένα σφάλμα τύπου heap-based buffer overflow, το οποίο ενεργοποιείται από έναν απομακρυσμένο μη εξουσιοδοτημένο εισβολέα όταν οι οδηγίες proxy_http_version to 2 ή grpc_pass χρησιμοποιούνται για proxying του HTTP/2 traffic, το ignore_invalid_headers directive είναι απενεργοποιημένο και το large_client_header_buffers directive size είναι μεγαλύτερο από 2 MB και εκτελείται κώδικας σε συστήματα με απενεργοποιημένο το Address Space Layout Randomization (ή όταν ο εισβολέας μπορεί να παρακάμψει το ASLR).

Ποιες εκδόσεις επηρεάζονται

Η F5 επιβεβαίωσε ότι οι δύο ευπάθειες επηρεάζουν μεγάλο αριθμό προϊόντων του οικοσυστήματος NGINX, συμπεριλαμβανομένων των NGINX Open Source, NGINX Plus, NGINX Gateway Fabric, NGINX Instance Manager, NGINX Ingress Controller, καθώς και των λύσεων ασφαλείας F5 WAF και NGINX App Protect.

Για το CVE-2026-42530, το πρόβλημα έχει διορθωθεί στο NGINX Open Source 1.31.2 και στο NGINX Gateway Fabric 2.6.4, ενώ επηρεάζονται επίσης αρκετές εκδόσεις των προϊόντων διαχείρισης και ελέγχου κυκλοφορίας της εταιρείας.

Δείτε επίσης: Η Microsoft επιβεβαιώνει το RoguePlanet Defender zero-day – Ετοιμάζει patch

Συγκεκριμένα:

  • NGINX Open Source 1.31.0 – 1.31.1 (Διόρθωση σε 1.31.2)
  • NGINX Gateway Fabric 2.0.0 – 2.6.3 (Διόρθωση σε 2.6.4)
  • NGINX Gateway Fabric 1.3.0 – 1.6.2
  • NGINX Instance Manager 2.17.0 – 2.22.0
  • NGINX Ingress Controller 5.0.0 – 5.5.0
  • NGINX Ingress Controller 4.0.0 – 4.0.1
  • NGINX Ingress Controller 3.5.0 – 3.7.2

Αντίστοιχα, το CVE-2026-42055 αντιμετωπίζεται στις εκδόσεις NGINX Plus 37.0.2.1, NGINX Plus R36 P6, καθώς και στις ενημερώσεις NGINX Open Source 1.31.2 και 1.30.3. Η λίστα των επηρεαζόμενων προϊόντων είναι εκτεταμένη και περιλαμβάνει πλατφόρμες προστασίας εφαρμογών, λύσεις αντιμετώπισης επιθέσεων DoS και εργαλεία διαχείρισης περιβαλλόντων Kubernetes:

  • NGINX Plus 37.0.0 – 37.0.1 (Διόρθωση σε 37.0.2.1)
  • NGINX Plus R33 – R36 (Διόρθωση σε R36 P6)
  • NGINX Open Source 1.31.1 (Διόρθωση σε 1.31.2)
  • NGINX Open Source 1.30.0 – 1.30.2 (Διόρθωση σε 1.30.3)
  • NGINX Instance Manager 2.17.0 – 2.22.0
  • F5 WAF for NGINX 5.9.0 – 5.13.1
  • NGINX App Protect WAF 5.2.0 – 5.8.0
  • NGINX App Protect WAF 4.10.0 – 4.16.0
  • F5 DoS for NGINX 4.9.0
  • NGINX App Protect DoS 4.3.0 – 4.7.0
  • NGINX Gateway Fabric 2.0.0 – 2.6.3 (Διόρθωση σε 2.6.4)
  • NGINX Gateway Fabric 1.3.0 – 1.6.2
  • NGINX Ingress Controller 5.0.0 – 5.5.0
  • NGINX Ingress Controller 4.0.0 – 4.0.1
  • NGINX Ingress Controller 3.5.0 – 3.7.2

Δείτε επίσης: Η SAP διορθώνει κρίσιμα ελαττώματα απομακρυσμένης εκτέλεσης κώδικα

Η F5 διορθώνει δύο κρίσιμα σφάλματα στο NGINX Open Source

Οι προσωρινές λύσεις μέχρι την εγκατάσταση των ενημερώσεων

Η εταιρεία προτείνει συγκεκριμένα μέτρα περιορισμού του κινδύνου για οργανισμούς που δεν μπορούν να εφαρμόσουν άμεσα τα διαθέσιμα patches.

Στην περίπτωση της ευπάθειας CVE-2026-42530, η σύσταση είναι η προσωρινή απενεργοποίηση του HTTP/3, περιορίζοντας έτσι την επιφάνεια επίθεσης που αξιοποιεί το πρωτόκολλο QUIC.

Για το CVE-2026-42055, η F5 συνιστά την αφαίρεση της παραμέτρου ignore_invalid_headers off από τη διαμόρφωση του NGINX ή τη μείωση της παραμέτρου large_client_header_buffers σε μέγεθος μικρότερο των 2 MB.

Γιατί το ζήτημα αποκτά ιδιαίτερη σημασία

Παρότι η F5 δεν έχει εντοπίσει μέχρι στιγμής εκτεταμένη εκμετάλλευση των δύο νέων ευπαθειών, οι ειδικοί στον τομέα της κυβερνοασφάλειας αντιμετωπίζουν την κατάσταση με αυξημένη προσοχή. Το NGINX αποτελεί έναν από τους δημοφιλέστερους web servers και reverse proxies παγκοσμίως, υποστηρίζοντας εκατομμύρια ιστότοπους, εφαρμογές cloud και εταιρικές υποδομές.

Η μεγάλη διάδοση της πλατφόρμας σημαίνει ότι οποιοδήποτε κρίσιμο κενό ασφαλείας μπορεί να εξελιχθεί σε σημαντικό επιχειρησιακό κίνδυνο. Οι κυβερνοεγκληματίες παρακολουθούν στενά τις δημοσιοποιήσεις νέων ευπαθειών, αναπτύσσοντας σε πολλές περιπτώσεις εργαλεία εκμετάλλευσης μέσα σε λίγες ημέρες από την ανακοίνωσή τους.

Bambu Lab 3D εκτυπωτής διαμάχη open source κοινότητα

Οι ανησυχίες ενισχύονται ακόμη περισσότερο από το πρόσφατο περιστατικό με το CVE-2026-42945, γνωστό και ως NGINX Rift. Η συγκεκριμένη κρίσιμη ευπάθεια στο NGINX Plus και το NGINX Open Source τέθηκε υπό ενεργή εκμετάλλευση ελάχιστο χρονικό διάστημα μετά τη δημόσια αποκάλυψή της, αποδεικνύοντας πόσο μικρό είναι πλέον το χρονικό περιθώριο αντίδρασης για τους οργανισμούς.

Δείτε επίσης: OpenAI: Έως και 100.000 $ για κρίσιμα ελαττώματα υποδομής

Η ανάγκη για άμεση κινητοποίηση

Οι νέες αποκαλύψεις της F5 υπογραμμίζουν για ακόμη μία φορά ότι η διαχείριση ενημερώσεων ασφαλείας δεν αποτελεί απλώς μια διαδικασία συντήρησης, αλλά κρίσιμο παράγοντα επιχειρησιακής ανθεκτικότητας. Οι οργανισμοί που χρησιμοποιούν τεχνολογίες NGINX καλούνται να αξιολογήσουν άμεσα την έκθεσή τους, να εφαρμόσουν τις διαθέσιμες διορθώσεις και να επανεξετάσουν τις παραμέτρους ασφαλείας των υποδομών τους, καθώς η καθυστέρηση στην εγκατάσταση των ενημερώσεων μπορεί να μετατρέψει ένα θεωρητικό κενό ασφαλείας σε πραγματικό σημείο εισόδου για επιθέσεις μεγάλης κλίμακας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS