ثغرة NGINX الحرجة: تجاوز ASLR وتنفيذ تعليمات برمجية عن بعد
فريق جلتش21 يوليو10 مشاهدة7 دقائق

تم الكشف عن ثغرة NGINX حرجة (CVE-2026-42533) تسمح بتجاوز آليات الأمان وتنفيذ تعليمات برمجية عن بعد، مما يضع الملايين من الخوادم في خطر مباشر.
مقدمة تحليلية
F5 أصدرت تحديثات لمعالجة ثغرة حرجة في NGINX، تحمل المعرف CVE-2026-42533، والتي تتيح لمهاجم عن بعد وغير مصادق عليه إحداث تجاوز سعة المخزن المؤقت في الذاكرة (heap buffer overflow) ضمن عملية العامل (worker process) عبر طلبات HTTP مصممة خصيصًا. تم تصنيف الثغرة بخطورة 9.2 على مقياس CVSS v4 و 8.1 على مقياس v3.1 الأقدم، مع تعقيد هجوم مرتفع. تم تطبيق الإصلاحات في 15 يوليو 2026، ضمن إصدارات NGINX 1.30.4 (stable) و 1.31.3 (mainline)، وكذلك في NGINX Plus 37.0.3.1. يمكن أن يؤدي استغلال هذه الثغرة إلى تعطيل أو إعادة تشغيل عملية العامل، مسببًا إنكار خدمة (DoS). الأهم من ذلك، وفقًا لتقرير الباحث ستان شو (cyberstan)، قد تسمح الثغرة أيضًا بتنفيذ تعليمات برمجية عن بعد (RCE) في حال تعطيل ASLR أو تجاوزها، وهو ما يدعي شو أن الثغرة توفره بذاتها. تتأثر جميع إصدارات NGINX من 0.9.6 وحتى 1.31.2، وهو نطاق يمتد إلى عام 2011.التحليل التقني
تكمن الثغرة CVE-2026-42533 في محرك السكربتات الخاص بـ NGINX، وتحديدًا في الكود المسؤول عن تجميع السلاسل من التوجيهات عند وقت الطلب. لا تظهر هذه الثغرة إلا في تكوين محدد:- استخدام توجيه map المبني على تعابير نمطية (regex).
- أن يتم الرجوع إلى متغير الإخراج الخاص بـ map في تعبير سلسلة بعد التقاط (capture) من تعبير نمطي سابق.
- NGINX Ingress Controller
- Gateway Fabric
- App Protect WAF
- Instance Manager
- NGINX 1.30.4 (stable)
- NGINX 1.31.3 (mainline)
- NGINX Plus 37.0.3.1
السياق وتأثير السوق
تُشير هذه الثغرة الأمنية في NGINX إلى تبعات واسعة النطاق في البنية التحتية الرقمية العالمية، بالنظر إلى الدور المركزي الذي يلعبه NGINX كخادم ويب، ووكيل عكسي، وموازن تحميل (load balancer) في عدد لا يحصى من الشبكات. حقيقة أن الثغرة تستهدف إصدارات تعود إلى عام 2011 (الإصدار 0.9.6) تعني أن ملايين الخوادم حول العالم معرضة للخطر، بما في ذلك تلك التي قد تكون تعمل بإصدارات قديمة وغير مراقبة. تقييم F5 الأولي للثغرة، الذي يشير إلى إنكار الخدمة (DoS) كالتأثير الأساسي، يبدو محافظًا مقارنة بادعاءات ستان شو بأن الثغرة توفر القدرة على تجاوز ASLR وبالتالي تنفيذ تعليمات برمجية عن بعد (RCE) على الأنظمة الافتراضية. هذا التضارب في التقييم يؤثر بشكل مباشر على استجابة المؤسسات، حيث قد يؤدي التقليل من شأن المخاطر إلى تأخير في إجراءات الترقية الضرورية. تكرار ثغرات تجاوز سعة المخزن المؤقت (heap overflow) في محرك تقييم التعبيرات الخاص بـ NGINX، مثل CVE-2026-42945 و CVE-2026-9256، خلال فترة قصيرة، يكشف عن مشكلة هندسية متأصلة في تصميم NGINX ذي المرحلتين. هذا النمط يشير إلى ضعف بنيوي وليس مجرد أخطاء فردية، مما يستدعي إعادة تقييم أعمق لآليات إدارة الذاكرة ومعالجة السلاسل في NGINX. بالنسبة للمنافسين، مثل Apache HTTP Server أو Caddy، فإن ظهور مثل هذه العيوب المتكررة في NGINX قد يدفع بعض الشركات لإعادة النظر في خياراتها، خاصة تلك التي تتطلب أعلى مستويات الأمان. مع اقتراب موعد نشر إثبات المفهوم (PoC) من قبل ستان شو بعد 21 يومًا من تاريخ التصحيح، تتقلص النافذة الزمنية المتاحة للمسؤولين عن الأنظمة لتطبيق التحديثات. التجربة مع ثغرة Rift السابقة، التي شهدت استغلالًا نشطًا بعد أيام قليلة من نشر الكود العام، يجب أن تكون بمثابة إنذار واضح. التأخير في الترقية يعرض المؤسسات لخطر كبير من الهجمات المستهدفة التي يمكن أن تؤدي إلى اختراق كامل للأنظمة. كما أن عدم إدراج الثغرة حاليًا في كتالوج CISA للثغرات المعروفة المستغلة لا يقلل من خطورتها، بل يشير إلى أنها لم تصل بعد إلى مستوى الانتشار الواسع للاستغلال الفعلي الذي تراقبه CISA، وهو وضع سيتغير حتمًا مع نشر PoC.رؤية Glitch4Techs
تكرار ثغرات تجاوز سعة المخزن المؤقت في NGINX، وخصوصًا CVE-2026-42533، ليس مجرد حادثة أمنية منفصلة بل هو دليل قاطع على ضعف معماري أساسي في محرك معالجة التعبيرات ذي المرحلتين. اعتماد F5 الأولي على تخفيف مؤقت غير كامل، بحسب تأكيدات الباحث ستان شو، يعكس إما تقييمًا متساهلًا للمخاطر الحقيقية أو عدم فهم كامل لنطاق الثغرة. هذا النهج يضع ملايين الأنظمة في خطر غير مبرر. الواقع هو أن الترقية الفورية هي الحل الوحيد المجدي، حيث أن نافذة الأمان الوحيدة المتاحة حاليًا هي تأخر نشر كود الاستغلال العام. أي تأخير في التطبيق الكامل للتصحيحات يعرض الخوادم لهجمات RCE مباشرة وغير مصادق عليها، وهو ما يمثل فشلاً في حماية البنية التحتية الحرجة.النشرة البريدية
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.
ملخّص أسبوعي تقرأه في ٥ دقائقبلا إزعاج — إلغاء الاشتراك بنقرة واحدة
مقالات قد تهمك

أمن المعلومات
وكيل ذكاء اصطناعي ذاتي يخترق Hugging Face ويُحقق سيناريو التهديد المنتظر

أمن المعلومات
حظر الذكاء الاصطناعي الصيني: صراع الإدارة والأوزان المفتوحة

أمن المعلومات
اختراق Hugging Face: وكيل ذكاء اصطناعي يستغل ثغرات المعالجة

أمن المعلومات