ثغرة حرجة في NGINX تسمح بتنفيذ تعليمات برمجية عن بُعد
أصدرت شركة F5 تحديثات أمنية عاجلة لمعالجة ثغرة حرجة في خادم الويب الشهير NGINX، والتي قد تسمح للمهاجمين عن بُعد بتنفيذ تعليمات برمجية خبيثة أو تعطيل الخدمة. الثغرة، التي تحمل المعرف CVE-2026-42533، تؤثر على إصدارات متعددة من NGINX وتصنف على أنها شديدة الخطورة.
تفاصيل الثغرة
تستغل الثغرة خللاً في إدارة الذاكرة (heap buffer overflow) داخل عملية العامل (worker process) في NGINX. يمكن لمهاجم غير موثوق إرسال طلبات HTTP مصممة خصيصًا لاستغلال هذا الخلل، مما يؤدي إلى تجاوز سعة المخزن المؤقت. قد يؤدي ذلك إلى تعطل عملية العامل أو إعادة تشغيلها، مسببًا رفض الخدمة (DoS)، أو في أسوأ الحالات، السماح بتنفيذ تعليمات برمجية عن بُعد (RCE).
الإصدارات المتأثرة والإصلاحات
قامت F5 بإصدار التصحيحات في 15 يوليو 2026، وتشمل الإصدارات التالية: nginx 1.30.4 (الإصدار المستقر) وnginx 1.31.3 (الإصدار الرئيسي)، بالإضافة إلى NGINX Plus 37.0.3.1. يُنصح جميع المستخدمين الذين يعملون بإصدارات أقدم بالترقية الفورية إلى هذه الإصدارات المحدثة.
التوصيات والإجراءات الوقائية
توصي F5 بتطبيق التحديثات في أقرب وقت ممكن لتجنب أي استغلال محتمل. يمكن للمستخدمين التحقق من إصدار NGINX الخاص بهم عبر الأمر nginx -v، ثم تنزيل الإصدار المحدث من الموقع الرسمي. كما يُنصح بمراجعة إعدادات الأمان وتطبيق أفضل الممارسات لتقليل سطح الهجوم.
هذه الثغرة تذكير بأهمية تحديث البرمجيات بانتظام، خاصة للبنية التحتية الحيوية مثل خوادم الويب. مع استمرار التهديدات السيبرانية، يبقى التحديث المستمر خط الدفاع الأول.
زيروتايب لتصميم التطبيقات

