الثغرات المُغطاة: CVE-2026-28755, CVE-2026-42926, CVE-2026-9256, CVE-2026-42055, CVE-2026-42533
| CVE | المكوّن | المشكلة الأساسية | إصدارات المصدر المفتوح المُصلحة | الأولوية |
|---|
| CVE-2026-28755 | ngx_stream_ssl_module | تجاوز نتيجة OCSP في mTLS بوحدة stream | 1.29.7+, 1.28.3+ | P3 / P2 |
| CVE-2026-42926 | ngx_http_proxy_v2_module | حقن طلبات HTTP/2 في الخادم العلوي (upstream) | 1.31.0+, 1.30.1+ | P2 |
| CVE-2026-9256 | ngx_http_rewrite_module | تجاوز سعة في الكومة (Heap overflow) عبر التقاطات PCRE متداخلة | 1.31.1+, 1.30.2+ | P1 |
| CVE-2026-42055 | ngx_http_proxy_v2_module, ngx_http_grpc_module | تجاوز سعة في الكومة مع ترويسات HTTP/2/gRPC كبيرة | 1.31.2+, 1.30.3+ | P1 |
| CVE-2026-42533 | توجيه map مع مطابقة regex | تجاوز سعة في الكومة عبر إتلاف التقاطات regex في map | 1.31.3+, 1.30.4+ | P0/P1 |
هذه الثغرات الخمس هي مخاطر على مستوى البيانات (data plane) في NGINX تعتمد على الإعدادات.
يكون الخطر في أعلى مستوياته في:
rewrite و map المعتمدة بكثافة على regexطبّق التصحيحات أولاً، ثم راجع تعرّض الإعدادات.
flowchart TD
A[Remote requester] --> B[Internet-facing NGINX data plane]
B --> C{Vulnerable configuration present?}
C -->|stream mTLS + OCSP| D1[CVE-2026-28755]
C -->|proxy_http_version 2 + proxy_set_body| D2[CVE-2026-42926]
C -->|rewrite overlapping captures| D3[CVE-2026-9256]
C -->|gRPC / HTTP2 + large headers| D4[CVE-2026-42055]
C -->|regex map capture ordering| D5[CVE-2026-42533]
D1 --> E1[Revoked cert may be accepted]
D2 --> E2[Upstream HTTP/2 frame injection]
D3 --> E3[Worker crash or possible code execution]
D4 --> E3
D5 --> E3| العنصر | النتيجة |
|---|---|
| CISA KEV | غير موجودة لجميع الثغرات الخمس |
| الاستغلال النشط | غير موجود في المصادر العامة التي جرى مراجعتها |
| استخدام برمجيات الفدية | غير موجود |
| الإسناد إلى APT | غير موجود |
| Exploit-DB | غير موجود |
| Metasploit | غير موجود |
| نشاط GitHub العام | موجود لـ CVE-2026-42926 وCVE-2026-9256 وCVE-2026-42055 وCVE-2026-42533 |
| ماسح عام | موجود لـ CVE-2026-42533 |
| أعلى EPSS | CVE-2026-9256 عند 0.098840 |
timeline
title NGINX 2026 CVE Timeline
2026-03-24 : CVE-2026-28755 fixed in nginx 1.28.3 / 1.29.7
2026-05-13 : CVE-2026-42926 fixed in nginx 1.30.1 / 1.31.0
2026-05-22 : CVE-2026-9256 fixed in nginx 1.30.2 / 1.31.1
2026-06-17 : CVE-2026-42055 fixed in nginx 1.30.3 / 1.31.2
2026-07-15 : CVE-2026-42533 fixed in nginx 1.30.4 / 1.31.3
2026-07-28 : CTI package finalizedابحث في إعدادات NGINX عن هذه التوجيهات والأنماط:
ssl_verify_client on
ssl_ocsp on
proxy_http_version 2
proxy_set_body
grpc_pass
ignore_invalid_headers off
large_client_header_buffers
rewrite
map
regex captures: $1 $2 $3 ...
التركيبات عالية الخطورة:
| CVE | الإعداد عالي الخطورة |
|---|---|
| CVE-2026-28755 | ssl_verify_client on + ssl_ocsp on في نشر stream مع مصادقة عملاء TLS |
| CVE-2026-42926 | proxy_http_version 2 + proxy_set_body |
| CVE-2026-9256 | regex في rewrite مع التقاطات PCRE متداخلة مميزة واستبدال يشير إلى عدة التقاطات |
| CVE-2026-42055 | grpc_pass أو proxy_http_version 2 + ignore_invalid_headers off + large_client_header_buffers أكبر من 2 ميجابايت |
| CVE-2026-42533 | regex في map وتعبيرات نصية تشير إلى متغيرات التقاط regex بترتيب معرّض للاستغلال |
nginx worker process exited
exited on signal
segfault
core dumped
CrashLoopBackOff
unexpected 5xx spike
nginx worker process -> sh / bash / curl / wget / nc / ncat / powershell
Large HTTP/2 headers
Unexpected gRPC upstream failures
Upstream request desynchronization
TLS client certificate accepted despite OCSP revoked status
| البيئة | الخطر | الأولوية | الإجراء |
|---|---|---|---|
| NGINX مواجه للإنترنت مع تعرّض regex map | حرجة | P0/P1 | الترقية إلى 1.30.4 / 1.31.3 أو إصدار Plus المُصلح |
| NGINX مواجه للإنترنت مع تعرّض للترويسات الكبيرة HTTP/2/gRPC | عالية | P1 | تطبيق التصحيح وإزالة إعدادات الترويسات غير الآمنة |
| قواعد rewrite في NGINX مع التقاطات متداخلة | عالية | P1 | تطبيق التصحيح وإعادة كتابة أنماط regex القابلة للاستغلال |
وساطة HTTP/2 للخوادم العلوية مع proxy_set_body | متوسطة | P2 | تطبيق التصحيح أو تغيير إصدار الخادم العلوي HTTP |
| Stream مع mTLS وفحوصات إبطال OCSP | متوسطة | P2/P3 | تطبيق التصحيح والتحقق من سلوك الشهادات المُبطلة |
| NGINX غير مواجه للإنترنت ولا يحتوي توجيهات قابلة للاستغلال | منخفضة-متوسطة | P3 | تطبيق التصحيح في الدورة المعتادة والمراقبة |
| نوع المؤشر | الحالة |
|---|---|
| عناوين IP الخاصة بالمهاجم | غير موجودة |
| نطاقات المهاجم | غير موجودة |
| روابط URL خبيثة | غير موجودة |
| تجزئات البرمجيات الخبيثة | غير موجودة |
| مفاتيح السجل (Registry) | غير موجودة |
| كائنات Mutex | غير موجودة |
| اسم ملف الماسح المؤكد | nginx_capture_clobber_scan.py لـ CVE-2026-42533 |
| العمليات الرئيسية | nginx, nginx: worker process |
| ملفات الإعداد الرئيسية | nginx.conf، الملفات الموجودة داخل conf.d/، كتل خوادم stream/http |
يتوفر تقرير CTI المؤسسي الكامل هنا:
يتضمن:
طبّق التصحيحات على NGINX. راجع التوجيهات. راقب أعطال العمال (worker crashes). تعامل مع الوكلاء الطرفيين (edge proxies) كبنية تحتية حرجة.