F5, uzaktaki, kimliği doğrulanmamış bir saldırganın, hazırlanmış HTTP istekleriyle çalışan süreçte bir yığın arabellek taşmasını tetiklemesine olanak tanıyan kritik bir nginx kusuru için düzeltmeler gönderdi.CVE-2026-4253315 Temmuz'da yamalandınginx 1.30.4 (kararlı) ve 1.31.3 (ana hat)ve NGINX Plus 37.0.3.1'de; Daha önceki bir yapıya sahip olan herkes yükseltme yapmalıdır.
Bunun tetiklenmesi çalışanın çökmesine veya yeniden başlatılmasına neden olarak hizmet reddine neden olabilir; ASLR'nin devre dışı bırakıldığı veya atlanabildiği durumlarda F5, uzaktan kod yürütülmesine de izin verebileceğini söylüyor.
Taşma, istek anında yönergelerden gelen dizeleri bir araya getiren kod olan nginx'in komut dosyası motorunda bulunur. Yalnızca belirli bir yapılandırma altında ortaya çıkar: regex tabanlımapDaha önceki bir regex eşleşmesinden yakalamanın ardından bir dize ifadesinde çıktı değişkenine başvurulan.
Bu model altında motorun iki geçişli değerlendirmesi bozulur. İlk geçiş, sonucun kaç bayta ihtiyacı olduğunu ölçer ve sığacak bir arabellek ayırır; ikinci geçişte baytlar yazar. Her ikisi de aynı paylaşılan yakalama durumunu okur ve iki geçiş arasında haritanın normal ifadesini değerlendirmek, bunun üzerine yazar.
Böylece ölçüm geçişi, orijinal yakalama için arabelleği boyutlandırır;$1konum eşleşmesinden, yazma geçişi ise onu farklı, saldırgan boyutundan doldurur. Arabellek çok küçük ve taşmanın hem uzunluğu hem de içeriği doğrudan istekten geliyor.
Bu her nginx sunucusunu etkilemez; maruz kalma yalnızca sürüme değil, yapılandırmaya da bağlıdır. F5'lerdanışmakusurun çekirdek sunucu ve NGINX Plus'ın yanı sıra NGINX Ingress Controller, Gateway Fabric, App Protect WAF ve Instance Manager'ı etkilediğini listeliyor, ancak yayında F5 bu dört ürün için sabit yapıları listelemiyordu.
F5, CVSS v4'te 9,2 ve eski v3.1 ölçeğinde 8,1 puan alıyor ve oranlar karmaşıklığa yüksek düzeyde saldırıyor. Her nginx sürümü0.9.6'dan 1.31.2'yesavunmasızdır; bu aralık 2011 yılına kadar uzanmaktadır.mapregex desteği kazandı.
CVE-2026-42533, bir düzineden fazla araştırmacı tarafından bağımsız olarak F5'e rapor edildi; satıcı "bu konuyu bağımsız olarak dikkatimize sundukları" için onlara teşekkür etti. nginx'in kendi değişiklik günlüğü, düzeltmeyi Winfunc Research'ün Mufeed VH'sine ve bakımcı Maxim Dounin'e borçludur.
Muhabirlerden biri,Stan Shawolarak yayınlayansiberistan, bir tane çıkarayrıntılı yazıbu tavsiyenin ötesine geçer. F5, ASLR'de kod yürütmenin devre dışı bırakılmasını veya atlanabilir olmasını şart koşuyor ve Shaw'un argümanı, kusurun bypass'ı kendisi sağladığı yönünde. The Hacker News'e, yakalama hırsızlığının da ters yönde çalıştığını söyledi: gizlenmiş yakalama orijinalinden daha küçük olduğunda, büyük boyutlu arabellek başlatılmamış yığın verilerini geri verir ve varsayılan bir Ubuntu 24.04 derlemesinde kimliği doğrulanmamış tek bir GET, bir yükün ihtiyaç duyduğu adresleri kurtarır.
Shaw, "F5 tavsiyesini okuyan biri makul olarak bunun varsayılan sistemlerde yalnızca DoS olduğu sonucuna varabilir. Değil" dedi. Bu, F5'in öne sürdüğünden daha güçlü bir iddia; kendi testinde 10 üzerinden 10'u aldığını söylüyor ve kullanım ayrıntılarını ve kavram kanıtını şimdilik saklıyor, dolayısıyla henüz kimse bunu bağımsız olarak kontrol edemiyor.
Düzeltme, nginx 1.30.4 veya 1.31.3'e ya da NGINX Plus 37.0.3.1'e yükseltme yapmaktır. Hemen yama yapamayanlar için F5'in geçici hafifletme yöntemi, etkilenen regex haritalarını adlandırılmış yakalamalara dönüştürmektir; Shaw, bunun ana yolu kapattığını ve çoğu yapılandırmayı kapsadığını söylüyor.
Ancak The Hacker News'e, hafifletmenin daha dar bir yolu açık bıraktığını söyledi:mapkonum regex'i ile aynı adlı grubu tanımlayan bu, ikinci bir kod yolu üzerinden aynı taşmaya ulaşıyor; bunu AdresSanitizer ile doğruladı ve F5'in tavsiye belgesinde bundan bahsedilmiyor. "1.30.4 / 1.31.3'e yükseltme tek tam düzeltmedir" dedi.
grep for'un kapsamı dardır: regex tabanlımapdeğişkeni, numaralandırılmış bir yakalamanın yanında bir dize ifadesinde görünen ($1, $2) önceki bir normal ifadeden, yakalamanın harita değişkeninin önünde yazıldığı şekilde.
Shaw'un kendisitarayıcıbir yapılandırma genelinde kontrolü otomatikleştirir, içerikleri takip eder ve yalnızca yararlanılabilir sıralamayı işaretler; hiçbir şeyi istismar etmez, ancak muhabirin aracı olarak bir satıcı ürünü değildir.
Bu, Mayıs ayındaki Rift'ten (CVE-2026-42945) ve günler sonra yeniden yazma modülündeki (CVE-2026-9256) çakışan yakalama hatasından sonra, yaklaşık iki ay içinde nginx'in ifade değerlendirme kodunda açıklanan üçüncü yığın taşmasıydı.
Üçü de aynı kusur sınıfındandır: nginx'in iki geçişli komut dosyası motoru, bir geçişte bir arabellek boyutlandırır ve bir sonraki geçişte buna yazar ve yazma işlemi her defasında ölçtüğü boyutu aşar. Tetikleyici farklıdır; Rift'te eski bir bayrak, yeniden yazma hatasında yakalamaların çakışması, burada yakalama durumunun gizlenmesi. Araştırmacının belirttiği gibi ortak zayıflık, kendi ölçümüne güvenen iki geçişli bir tasarımdır.
20 Temmuz itibarıyla CVE-2026-42533, CISA'nınBilinen İstismar Edilen Güvenlik Açıkları kataloğundayer almıyordu ve herhangi bir genel yararlanma kodu ortaya çıkmamıştı. Shaw, yamadan 21 gün sonra kendi kavram kanıtını yayınlayacağını söylüyor ve Rift de uyarı niteliğinde bir durum: istismarı birkaç gün içinde halka açıldı ve kısa süre sonra aktif olarak istismar edildi. Bu gelmeden önce yükseltme yapmanın nedeni budur.
Hacker News, F5'e, Shaw belgelerinin varyantları göz önüne alındığında ve etkilenen alt akış ürünleri için sabit yapıların ne zaman gönderileceği dikkate alındığında, adlandırılmış yakalamalara geçişin CVE-2026-42533'ü tamamen kapatıp kapatmadığını sordu. F5 yayın yoluyla yanıt vermemişti.


