Siber Güvenlik

Kritik NGINX Güvenlik Açığı Çalışanları Çökertebiliyor ve Uzaktan Kod Çalıştırmaya İzin Verebiliyor

Kritik NGINX Güvenlik Açığı Çalışanları Çökertebiliyor ve Uzaktan Kod Çalıştırmaya İzin Verebiliyor
Malta'da Hem Öğren Hem Çalış

F5, NGINX'te kritik bir güvenlik açığı için yamalar yayınladı. CVE-2026-42533 koduyla izlenen bu açık, uzaktaki kimliği doğrulanmamış bir saldırganın özel hazırlanmış HTTP istekleriyle çalışan süreçte heap buffer overflow tetiklemesine izin veriyor. F5, bu açığı 15 Temmuz'da nginx 1.30.4 (kararlı sürüm) ve 1.31.3 (geliştirme sürümü) ile NGINX Plus 37.0.3.1'de yamaladı. Daha eski bir sürüm kullananların güncelleme yapması öneriliyor.

Açığı tetiklemek, çalışan sürecin çökmesine veya yeniden başlamasına neden olarak hizmet reddine yol açabiliyor. F5'e göre, ASLR'nin devre dışı olduğu veya atlatılabildiği durumlarda bu açık uzaktan kod çalıştırmaya da izin verebiliyor.

Taşma (overflow) hatası, NGINX'in betik motorunda, yani istek anında yönergelerden dizeler oluşturan kodda bulunuyor. Bu hata yalnızca belirli bir yapılandırma altında ortaya çıkıyor: regex tabanlı bir map yönergesi ve bu yönergenin çıktı değişkeninin, daha önceki bir regex eşleşmesinden gelen bir yakalamadan sonra bir dize ifadesinde kullanılması.

Bu desen altında motorun iki aşamalı değerlendirmesi bozuluyor. İlk aşama, sonucun kaç bayt gerektirdiğini ölçüyor ve buna uygun bir tampon (buffer) ayırıyor. İkinci aşama ise baytları tampona yazıyor. Her iki aşama da aynı paylaşılan yakalama durumunu okuyor ve aradaki map regex'inin değerlendirilmesi bu durumu üzerine yazıyor.

Yani ölçüm aşaması, tamponu orijinal yakalama için boyutlandırıyor (örneğin konum eşleşmesinden gelen $1 gibi bir referans), ancak yazma aşaması tamponu farklı, saldırgan tarafından belirlenmiş bir yakalamayla dolduruyor. Tampon çok küçük kalıyor ve taşmanın hem uzunluğu hem de içeriği doğrudan istekten geliyor.

Bu durum her NGINX sunucusunu etkilemiyor. Maruziyet, yalnızca sürüme değil, yapılandırmaya da bağlı. F5'in danışma belgesine göre açık, çekirdek sunucu ve NGINX Plus'ın yanı sıra NGINX Ingress Controller, Gateway Fabric, App Protect WAF ve Instance Manager'ı da etkiliyor. Ancak yayın anında F5, bu dört ürün için düzeltilmiş sürümleri henüz listelememişti.

F5, açığa CVSS v4'te 9.2, eski v3.1 ölçeğinde ise 8.1 puan veriyor ve saldırı karmaşıklığını yüksek olarak değerlendiriyor. nginx 0.9.6'dan 1.31.2'ye kadar olan tüm sürümler savunmasız durumda. Bu aralık, map yönergesinin regex desteği kazandığı 2011 yılına kadar uzanıyor.

CVE-2026-42533, F5'e bir düzineden fazla araştırmacı tarafından bağımsız olarak bildirildi. F5, araştırmacılara "bu konuyu bağımsız olarak dikkatimize sundukları için" teşekkür etti. NGINX'in kendi değişiklik günlüğü ise düzeltmeyi Winfunc Research'ten Mufeed VH ve bakımcı Maxim Dounin'e atfediyor.

Gün Batımı, Kokteyl, İngilizce

Kaynak: The Hacker News