Önemli Gelişmeler: nginx İçin Kritik Güvenlik Açığı
F5, uzaktan yetkisiz bir saldırganın, belirli HTTP istekleri ile nginx’in çalıştırıcı sürecinde heap buffer overflow (yığın bellek taşması) tetikleyebilmesine neden olan kritik bir açığı düzeltmek için yamanın yayımlandığını duyurdu. Bu güvenlik açığı, CVE-2026-42533 koduyla belirtilmiş olup, 15 Temmuz’da nginx 1.30.4 (stable) ve 1.31.3 (mainline) sürümlerinde, ayrıca NGINX Plus 37.0.3.1’de kapatılmıştır.
Saldırı Nasıl Çalışıyor?
Bu açık, nginx’in script motorunda bulunmakta olup, belirli bir yapılandırmada ortaya çıkmaktadır. Saldırgan, aşağıdaki durumu kullanarak bir hizmet kesintisi (DoS) yaratabilir veya ASLR (Address Space Layout Randomization) devre dışı bırakılmışsa uzaktan kod yürütme yeteneğine sahip olabilir:
– Ataşman, yığın belleğin iki aşamada değerlendirildiği bir durumdur:
– İlk aşama, sonucu almak için gereken bayt sayısını ölçer ve yeterli bir tampon alanı ayırır.
– İkinci aşama, ölçülen baytları yazar.
Burada problemin kaynağı, her iki aşama sırasında aynı ortak yakalama durumunun kullanılmasıdır. Bu durum, saldırganın içeriği ve uzunluğu tamamen isteğinden gelerek tamponun boyutunu aşmasına yol açmaktadır.
Etkilenen Sistemler
F5’in önerdiği güvenlik açığı listesi, aşağıdaki sistemleri etkilemektedir:
- NGINX Ingress Controller
- Gateway Fabric
- App Protect WAF
- Instance Manager
- Core nginx sunucusu
- NGINX Plus
Açığın etkisi, yalnızca sürüme değil, aynı zamanda yapılandırmaya da bağlıdır. F5, CVSS v4 sisteminde açığa 9.2, CVSS v3.1 sisteminde ise 8.1 puan vermektedir.
Çözüm ve Korunma
Açığın tamamen kapatılması için, sistemlerin aşağıdaki sürümlere güncellenmesi gerekmektedir:
– nginx 1.30.4 veya 1.31.3
– NGINX Plus 37.0.3.1
Aynı zamanda, F5’in geçici bir çözümü de bulunmaktadır; bu, etkilenmiş regex haritalarını adlandırılmış yakalamalara değiştirmektir. Ancak, bu geçici çözümler kalıcı bir çözüm sağlamaz.
Sonuç ve Aksiyon
Tüm nginx kullanıcılarının, sistemlerini en son sürümlere güncellemesi büyük önem taşımaktadır. Bu adım, hem mevcut güvenlik açıklarından korunmak hem de potansiyel saldırılara karşı sistemlerin güvenliğini artırmak için gereklidir. Geçici çözümlere güvenmek yerine, sistem güncellemeleri yapılmalı ve mümkünse konfigürasyonlar gözden geçirilmelidir. Kısa süre içinde güncellemelerinizi yapmayı unutmayın.


