FixVibe
مغطاة بـ FixVibehigh

الشرطي NGINX HTTP/2 وgRPC تجاوز سعة المخزن المؤقت للوكيل (CVE-2026-42055)

CVE-2026-42055 عبارة عن تجاوز سعة المخزن المؤقت المشروط القائم على الكومة في NGINX HTTP/2 وgRPC الوكيل الأولي. حصل F5 على درجة 8.1 عالية ضمن CVSS v3.1، بينما صنفه nginx.org على أنه متوسط. يتطلب الاستغلال العديد من متطلبات التكوين غير الشائعة، بما في ذلك المخازن المؤقتة ذات الحجم الكبير لرأس العميل؛ إعادة تشغيل العامل هو التأثير المباشر الموثق، ويتطلب تنفيذ التعليمات البرمجية أيضًا تعطيل ASLR أو تجاوزه. تُبلغ FixVibe عن دليل مستودع متحفظ لعمليات نشر حاوية NGINX مفتوحة المصدر الرسمية المتأثرة ولا تقدم إثباتًا نشطًا خطيرًا.

CVE-2026-42055CWE-122CWE-787CWE-131

CVE-2026-42055 عبارة عن تجاوز سعة المخزن المؤقت القائم على الكومة في وحدات NGINX المستخدمة في إنشاء وكلاء HTTP/2 وgRPC. إنها مشروطة، وليست ثغرة أمنية شاملة في كل عملية نشر لـ NGINX: يجب أن يكون سلوك الوكيل المتأثر، وتصفية الرأس غير الصالحة المعطلة، والمخازن المؤقتة كبيرة الحجم لرأس العميل غير الافتراضية موجودة [S1][S4].

التكوينات والإصدارات المتأثرة

يغطي سجل البائع NGINX Open Source وNGINX Plus فقط عندما تتطابق جميع متطلبات التكوين الموثقة مع [S1][S4]. بالنسبة لـ NGINX Open Source، الإصدارات المنشورة المتأثرة هي 1.13.10 إلى 1.30.2، بالإضافة إلى 1.31.0 و1.31.1؛ يحدد nginx.org الخط الرئيسي 1.30.3+ الثابت و1.31.2+ على أنه غير معرض للخطر [S2][S3]. يسرد سجل CNA الخاص بـ F5 أيضًا إصدارات NGINX Plus R37 37.0 قبل 37.0.2.1 وإصدارات R36 قبل R36 P6 باعتبارها متأثرة؛ لم يتم تقييم الإصدارات السابقة لنهاية الدعم الفني [S1][S4].

التأثير والخطورة

يمكن لمهاجم غير مصادق عليه عن بعد أن يؤدي إلى تجاوز سعة الكومة في عامل NGINX وفقًا لشروط التكوين المطلوبة، مما يتسبب في إعادة تشغيل العامل وربما تعطيل الخدمة. بالإضافة إلى ذلك، يكون تنفيذ التعليمات البرمجية مشروطًا بتعطيل التوزيع العشوائي لتخطيط مساحة العنوان (ASLR) أو تجاوز [S1][S4].

يقوم F5 بتعيين CVSS v3.1 8.1 (عالي)، مع تعقيد هجوم عالي، بينما يقوم nginx.org بتسمية الوسيط الاستشاري [S1][S2][S4]. هذه أنظمة تصنيف منشورة منفصلة، ​​لذلك تقدم FixVibe كليهما مع الإسناد بدلاً من التعامل مع أي من التصنيفين على أنهما عالميان.

كيف يغطيها FixVibe

تشير عمليات فحص مستودع FixVibe GitHub إلى مشكلة محتملة بثقة متوسطة عندما تربط الأدلة المرئية للمستودع إصدارًا متأثرًا تمامًا لصورة حاوية NGINX Open Source الرسمية بتكوين الوكيل الأولي غير المعتاد الذي وصفه البائع [S1][S4]. تحدد النتيجة مواقع الصورة/الإصدار والتكوين ذات الصلة، وتوفر إرشادات الإصدار الثابت، وتميز بين أدلة المستودع التي تم التحقق منها وحالة وقت التشغيل التي لم يتم التحقق منها.

التغطية محافظة عمدا. وهو يركز حاليًا على المكونات المستندة إلى Dockerfile التي تستخدم صورة NGINX مفتوحة المصدر الرسمية والتكوين الذي يوفره المستودع. ولا تطالب بتغطية NGINX Plus، أو حزم التوزيع، أو الصور المخصصة أو الخاصة، أو علامات الإصدار العائمة، أو التكوين المجمع خارج المستودع، أو وقت التشغيل المنشور. لا يثبت الاكتشاف أن المنتج قد تم نشره أو الوصول إليه أو استغلاله، كما أن عدم وجود اكتشاف لا يضمن عدم تأثر كل وقت تشغيل.

لا يقوم FixVibe بتشغيل NGINX، أو إرسال حركة رأس خطرة، أو عمال اختبار الأعطال، أو فحص ASLR، أو محاولة تلف الذاكرة أو تنفيذ التعليمات البرمجية. إن تأكيد هذه السلوكيات من شأنه أن يعبر حدود المسح الآمن.

العلاج

الترقية إلى إصدار ثابت ومدعوم. بالنسبة إلى NGINX Open Source، استخدم 1.30.3 أو 1.31.2، أو إصدار أحدث مدعوم؛ يجب على مستخدمي NGINX Plus تطبيق مستوى التصحيح المتوافق المدعوم من F5 [S1][S2][S3][S4]. قم بتثبيت إصدار الصورة المصححة، وأعد بنائها، وأعد نشر كل مكون متأثر.

قم بمراجعة التكوين الفعال الكامل أيضًا. حافظ على تمكين التحقق من صحة الرأس غير الصالح، وتجنب إعدادات المخزن المؤقت لرأس العميل كبيرة الحجم ما لم تكن مطلوبة من الناحية التشغيلية، وتوقف عن استخدام وكيل HTTP/2 أو gRPC الأساسي عندما لا يكون ذلك ضروريًا. تحقق من الإصدار قيد التشغيل باستخدام nginx -v، وراجع التكوين الفعال باستخدام nginx -T، وقم بتشغيل nginx -t، وقم بإجراء اختبارات دخان HTTP/2 وgRPC الحميدة فقط قبل إعادة تشغيل فحص مستودع FixVibe. لا تتحقق من صحة الإصلاح من خلال حركة المرور المسببة للتعطل أو تلف الذاكرة.

الشرطي NGINX HTTP/2 وgRPC تجاوز سعة المخزن المؤقت للوكيل (CVE-2026-42055) — FixVibe research · FixVibe