كشف برنامج CVE العالمي عن تفاصيل ثغرة أمنية شديدة الخطورة تحمل المعرّف (CVE-2026-42533) تصيب خوادم الويب واسعة الانتشار "NGINX"، سواء في النسخة مفتوحة المصدر (NGINX Open Source) أو النسخة المدفوعة المخصصة للمؤسسات (NGINX Plus)، مما يفتح الباب أمام المهاجمين لشن هجمات حجب الخدمة (DoS) أو حتى تنفيذ برمجيات خبيثة عن بُعد في ظروف معينة.
وقد صنّفت الثغرة ضمن درجات الخطورة المرتفعة جداً، حيث حصلت على تقييم خطورة يصل إلى 9.2 من 10 وفقاً لمقياس CVSS 4.0 العالمي، نظراً لإمكانية استغلالها من قِبل مهاجمين عبر شبكة الإنترنت دون الحاجة إلى صلاحيات مسبقة (Unauthenticated).
تفاصيل الخلل الفني
تكمن المشكلة داخل آلية عمل توجيه الخرائط (Map directive) ومطابقة التعبيرات النمطية (Regex matching) في NGINX. وتحدث الثغرة تحديداً عندما يحاول خادم الويب معالجة تعبير نصي يشير إلى متغيرات الالتقاط (capture variables) الخاصة بالتعبيرات النمطية قبل الإشارة إلى متغير مخرجات الخريطة نفسه.
هذا الخلل يؤدي إلى حدوث ما يُعرف تقنياً بـ "فيضان المخزن المؤقت للذاكرة العشوائية" (Heap-based Buffer Overflow) في عمليات معالجة NGINX (Worker Process)، مما يتسبب في انهيار العملية وإعادة تشغيلها بشكل مفاجئ.
التأثير والمخاطر
وفقاً للتقرير الأمني الصادر عن شركة F5 Networks (المالكة لـ NGINX)، فإن المخاطر تنقسم إلى مستويين:
حجب الخدمة (DoS): يستطيع المهاجم إرسال طلبات HTTP خبيثة ومصممة خصيصاً لإجبار عمليات الخادم على الانهيار المستمر، مما يعطل المواقع والخدمات المعتمدة عليه.
تنفيذ الأكواد عن بُعد (Remote Code Execution): في الأنظمة التي تم فيها تعطيل خاصية التوزيع العشوائي لمساحة عنوان الذاكرة (ASLR)، أو إذا تمكن المهاجم من تخطي هذه الخاصية الأمنية، يمكنه استغلال الثغرة لتشغيل أكواد برمجية والسيطرة على الخادم بالكامل.
وأكدت الشركة أن الثغرة تؤثر فقط على بيئة نقل البيانات (Data Plane) ولا تشكل خطراً على واجهة التحكم (Control Plane).
الإصدارات المتأثرة
تطال هذه الثغرة نطاقاً واسعاً من إصدارات NGINX وفق التالي:
NGINX Plus: الإصدارات من R33، ومن الإصدار 37.0.0.1 إلى ما قبل 37.0.3.1، والإصدارات R36 قبل التحديث P7.
NGINX Open Source: الإصدارات من 0.9.6 إلى ما قبل 1.30.4، والإصدارات من 1.31.2 إلى ما قبل 1.31.3.
التوصيات والحلول
أشادت شركة F5 بمجموعة واسعة من الباحثين الأمنيين والمختبرات العالمية (من بينها AntAISecurityLab و Vodafone Türkiye وغيرهم) الذين اكتشفوا الثغرة بشكل مستقل والتزموا بمعايير الإفصاح المنسق.
وتحث مراكز الأمن السيبراني كافة مديري الأنظمة والشركات التي تعتمد على خوادم NGINX إلى مراجعة إعدادات الـ Map و Regex في خوادمهم، والإسراع بتحديث الأنظمة إلى النسخ الآمنة والترقيعات البرمجية التي وفرتها الشركة فوراً لسد هذا المسرب الأمني الخطير.


