محقق امنیتی Trung Nguyen از شرکت CyStack که کشف هر دو آسیبپذیری را به او نسبت میدهند، CVE-2026-42530 را ناشی از «عدم تطابق طول عمر» اشارهگرها توصیف کرده است؛ به این معنا که اشارهگری متعلق به نشست HTTP/3 همچنان به حافظهای اشاره میکند که پس از بسته شدن یک جریان یکطرفه آزاد شده است. اگرچه F5 گزارشی از بهرهبرداری فعال از این آسیبپذیریها در محیط واقعی ارائه نداده، اما سابقه نشان میدهد که نقصهای امنیتی محصولات این شرکت بهسرعت هدف مهاجمان قرار میگیرند؛ چنانکه آسیبپذیری بحرانی دیگری با نام NGINX Rift (CVE-2026-42945) تنها چند روز پس از افشای عمومی مورد بهرهبرداری فعال واقع شد. بهعنوان راهکار موقت، F5 توصیه کرده است که HTTP/3 غیرفعال شود و دستورالعمل ignore_invalid_headers off از پیکربندی حذف یا اندازه large_client_header_buffers به زیر ۲ مگابایت کاهش یابد.
کلمات کلیدی : آسیبپذیری NGINX, F5 Security Update, CVE-2026-42530, heap buffer overflow, use-after-free HTTP/3, اجرای کد از راه دور

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.