Siber Güvenlik

F5, NGINX Açık Kaynak'taki Kritik İki Güvenlik Açığını Kapattı: Uzaktan Kod Çalıştırma Mümkün

F5, NGINX Açık Kaynak'taki Kritik İki Güvenlik Açığını Kapattı: Uzaktan Kod Çalıştırma Mümkün
Malta'da dil eğitimi alırken çalışma hakkınız da var, biliyor muydunuz? Detaylar →

F5, NGINX Open Source'ta iki kritik güvenlik açığını kapatan güvenlik güncellemeleri yayınladı. Bu açıklar, saldırganların etkilenen sistemlerde kod çalıştırmasına izin verebiliyor.

Güvenlik açıklarının detayları şöyle:

  • CVE-2026-42530 (CVSS v4 puanı: 9,2) – ngx_http_v3_module modülünde kullanım-sonrası-serbest bırakma (use-after-free) zafiyeti. NGINX Open Source HTTP/3 QUIC modülü kullanacak şekilde yapılandırılmışsa, kimliği doğrulanmamış uzak bir saldırgan özel hazırlanmış bir HTTP/3 oturumu aracılığıyla QPACK kodlayıcı akışını yeniden açarak bu zafiyeti tetikleyebiliyor. Saldırgan, Adres Uzayı Düzeni Rastgeleleştirmesi (ASLR) devre dışı bırakılmış sistemlerde veya ASLR'yi atlatabildiğinde kod çalıştırabiliyor.
  • CVE-2026-42055 (CVSS v4 puanı: 9,2) – ngx_http_proxy_v2_module ve ngx_http_grpc_module modüllerinde yığın tabanlı arabellek taşması (heap-based buffer overflow) zafiyeti. Kimliği doğrulanmamış uzak bir saldırgan, proxy_http_version 2 veya grpc_pass yönergeleri HTTP/2 trafiğini yönlendirmek için kullanıldığında, ignore_invalid_headers yönergesi kapalı olarak ayarlandığında ve large_client_header_buffers yönergesi boyutu 2 MB'tan büyük olduğunda bu zafiyeti tetikleyebiliyor. Yine ASLR devre dışıysa veya atlatılabiliyorsa kod çalıştırma mümkün.
Üniversite Destekli Dil Okulu

Kaynak: The Hacker News