أصدرت شركة F5 تحديثات أمنية عاجلة لمعالجة ثغرة برمجية حرجة في خادم الويب NGINX تحمل المعرف (CVE-2026-42533 بتقييم CVSS عند 8.1)، والتي تتيح لمهاجم غير موثق تعطيل الخوادم عن بُعد أو تنفيذ تعليمات برمجية (RCE). تندرج هذه الثغرة ضمن فئة تجاوز سعة الكومة (CWE-122)، وحصلت على تقييم خطورة بلغ 9.2 وفقاً لمقياس CVSS v4 و8.1 بناء على مقياس CVSS v3.1، مهددة نطاقاً زمنياً واسعاً من الإصدارات يمتد إلى عام 2011.
وتطال هذه الثغرة إصدارات NGINX مفتوحة المصدر من النسخة 0.9.6 إلى 1.30.3، والنسخة 1.31.2، بالإضافة إلى إصدارات NGINX Plus من R33 إلى R36، والإصدارات من 37.0.0.1 إلى 37.0.2.1. ولمعالجة هذا الخطر، أطلقت الشركة الإصدارات المصححة nginx 1.30.4 و1.31.3، إلى جانب NGINX Plus 37.0.3.1 وR36 P7.
ورغم أن التقييم الرسمي لشركة F5 ربط إمكانية تنفيذ الأكواد بشرط تعطيل آلية عشوائية تخطيط مساحة العنوان (ASLR) أو تجاوزها، إلا أن الباحث الأمني ومكتشف الثغرة “ستان شو” (Stan Shaw) طعن في هذا التقييم، مؤكداً نجاحه في تطوير هجوم موثوق بنسبة 10 من 10 دون الحاجة لتجاوز ASLR، ما يعزز من ضرورة الترقية الفورية.
يعود جذر هذا الخلل الأمني إلى محرك معالجة النصوص في NGINX، وتحديداً عند تفعيل توجيه الخريطة map مع التعبيرات النمطية regex، إذا ما استُدعيت متغيرات الالتقاط الرقمية (مثل $1) قبل متغير المخرجات في تعبير نصي واحد. وتتبع آلية معالجة النصوص في NGINX مسارين متتابعين: الأول لتقدير الحجم النهائي للنص بهدف حجز مساحة ذاكرة مؤقتة مطابقة له، والثاني لكتابة البيانات الفعلية داخل تلك المساحة. وتكمن المشكلة في أن عملية تقييم الخريطة التي تحدث بين هذين المسارين تؤدي إلى تعديل حالة الالتقاط المشتركة؛ الأمر الذي يترتب عليه تخصيص مساحة ذاكرة أصغر من الحجم الفعلي المطلوب، ما يتيح للمهاجم تجاوز سعة الذاكرة المؤقتة عبر تمرير طلب HTTP خبيث ومعد خصيصاً للتحكم بالبيانات الفائضة.
ولا يتطلب استغلال الثغرة أي صلاحيات توثيق، كما يمتد الخطر المباشر إلى منتجات أخرى لشركة F5 تشمل NGINX Ingress Controller وNGINX App Protect WAF وNGINX Instance Manager وNGINX Gateway Fabric، والتي تظل معرضة للثغرة دون توفر إصدارات مصححة لها حتى الآن.
ويظهر الخلاف التقني جلياً بين شركة F5 والباحث ستان شو؛ إذ يوضح شو في تحليله أن الثغرة توفر بذاتها آلية لتسريب عناوين الكومة عبر قراءة ذاكرة غير مهيأة عند عكس اتجاه المسارين، ما يسمح بتجاوز حماية ASLR على أنظمة افتراضية مثل Ubuntu 24.04. ويعتزم شو إتاحة نموذج إثبات المفهوم (PoC) وتفاصيل الاستغلال بعد 21 يوماً من تاريخ التصحيح (الموافق 15 يوليو 2026)، وتحديداً في 5 أغسطس 2026، لمنح المؤسسات مهلة كافية لتطبيق التحديثات.
هذا التعارض يضع فرق الأمن السيبراني أمام ضرورة الانتقال المباشر إلى الإصدارات الآمنة، خاصة وأن التدبير المؤقت المقترح من F5، والمتمثل في استبدال مجموعات الالتقاط المرقمة بأخرى مسمّاة، قد لا يضمن الحماية الكاملة. فقد أثبت شو وجود مسار استغلال ثانٍ يحدث عندما يحمل توجيه الخريطة نفس اسم المجموعة المعرفة في تعبير الموقع، وهو ما أكدته أدوات الفحص بينما أغفله إشعار F5. وأوضح شو أن الترقية إلى الإصدارين 1.30.4 أو 1.31.3 تمثل الحل الجذري الوحيد، مصدراً أداة فحص عبر منصة GitHub لمساعدة المطورين في رصد الإعدادات المعرضة للخطر دون تنفيذ أي هجوم حقيقي.
وتعد الثغرة الثالثة من نوعها التي تضرب محرك النصوص البرمجية لـ NGINX خلال شهرين، مسبوقة بالثغرتين CVE-2026-42945 وCVE-2026-9256، اللتين استغلتا آلية التقييم ثنائي المسار نفسها لتوليد تجاوزات في سعة الكومة. هذا التكرار يكشف عن فجوة تصميمية في معالجة الحالة المشتركة أثناء التقييم.
ورغم عدم رصد استغلال فعلي للثغرة حتى تاريخ 20 يوليو 2026، وعدم إدراجها في كتالوج الثغرات المستغلة التابع لوكالة CISA، فإن السوابق التقنية تؤكد سرعة تحول نماذج إثبات المفهوم إلى هجمات فعلية







