應用程式交付與資安業者F5於7月15日發布首波每月例行安全通知(但仍稱為Out-of-band Security Notification),修補旗下Nginx系列產品及BIG-IP共8項漏洞。
其中最嚴重的是影響Nginx Plus及Nginx Open Source資料平面的CVE-2026-42533,CVSS 4.0風險分數為9.2分,屬於重大(Critical)風險等級。當map指令使用正規表示式比對,在引用map輸出的變數之前,先引用正規表示式擷取的變數,未經身分驗證的攻擊者可傳送特製HTTP請求,在特定組態及執行條件下引發堆積緩衝區溢位,導致Nginx工作處理程序重新啟動;在特定條件下使用不可快取變數,也可能觸發這項漏洞。若系統未啟用位址空間配置隨機化(Address Space Layout Randomization,ASLR),或攻擊者能繞過ASLR,還可能在Nginx工作處理程序中執行任意程式碼。
Nginx Ingress Controller另有兩項專屬的高風險漏洞,影響其控制層的運作。其中CVE-2026-55723的CVSS 4.0風險分數為8.7分,具備建立或修改Nginx Ingress Controller自定資源,或寫入Ingress註解權限的攻擊者,可能注入任意Nginx組態指令,進而建立或刪除檔案,或停用服務。另一個CVE-2026-52865的CVSS 4.0風險分數為7.1分,具備Ingress或TransportServer資源寫入權限的攻擊者,可使控制平面處理程序終止,並在惡意資源仍留於叢集期間反覆崩潰並重新啟動,造成阻斷服務。
這次更新也修補影響BIG-IP資料層的高風險漏洞CVE-2026-59762,CVSS 4.0風險分數為8.7分。當虛擬伺服器套用HTTP/2設定檔時,未經身分驗證的遠端攻擊者可傳送特製請求,增加系統記憶體用量,使效能持續下降,並可能進一步造成阻斷服務;相關影響會持續至流量管理微核心(Traffic Management Microkernel,TMM)處理程序被迫重新啟動,或由管理者手動重新啟動。
Comments (0)