TGViewer
DevTwitter | توییت برنامه نویسی DevTwitter | توییت برنامه نویسی @devtwitter · 32.5K subscribers
Post #12001 6.31K
‏محققان امنیت سایبری چندین آسیب‌پذیری جدی در NGINX Plus و NGINX Open Source فاش کردند که مهم‌ترین آن‌ها یک نقص بحرانی ۱۸ ساله است. این آسیب‌پذیری که با نام «NGINX Rift» شناخته می‌شود، توسط شرکت depthfirst کشف شده و یک مشکل سرریز بافر پشته (heap buffer overflow) در ماژول ngx_http_rewrite_module است (CVE-2026-42945، امتیاز CVSS v4: 9.2).
این نقص به مهاجم احراز هویت‌نشده اجازه می‌دهد با ارسال یک درخواست HTTP ساختگی، اجرای کد از راه دور (remote code execution) را محقق سازد یا حمله انکار سرویس (DoS) ترتیب دهد.
شرکت F5 در بیانیه‌ای اعلام کرد این آسیب‌پذیری زمانی فعال می‌شود که دستور rewrite با دستورات خاص و عبارات منظم سازگار با Perl (PCRE) ترکیب شود. مهاجم می‌تواند با ارسال تنها یک درخواست، بدون نیاز به احراز هویت یا دسترسی قبلی، کنترل فرآیند worker در NGINX را به دست گیرد.

این آسیب‌پذیری پس از افشای مسئولانه در ۲۱ آوریل ۲۰۲۶ در نسخه‌های جدید NGINX Plus (R32 P6 و R36 P4) و NGINX Open Source (1.30.1 و 1.31.0) برطرف شده است، هرچند برای نسخه‌های قدیمی‌تر (0.6.27 تا 0.9.7) هیچ وصله‌ای در نظر گرفته نشده است.
علاوه بر این، سه آسیب‌پذیری دیگر نیز وصله شدند: CVE-2026-42946 (امتیاز 8.3) مربوط به تخصیص حافظه بیش از حد، CVE-2026-40701 (امتیاز 6.3) مربوط به استفاده از حافظه آزادشده (use-after-free)، و CVE-2026-42934 (امتیاز 6.3) مربوط به خواندن خارج از محدوده (out-of-bounds read). به کاربرانی که امکان به‌روزرسانی فوری ندارند، توصیه شده است در تنظیمات rewrite، از نام‌گذاری صریح (named captures) به جای نام‌گذاری ضمنی (unnamed captures) استفاده کنند.

اگر از Nginx استفاده میکنید آپدیت کنید تا سرورتون حداقل با DDoS به فنا نره !

@DevTwitter | <Teegra/>
  • ❤ 10
  • 👍 4
More from @devtwitter
  1. Oct 9, 2026پس از مدت ها انتظار... بالاخره نسخهء Alpha 1 از نسل 6 فریمورک Bootstrap منتشر شد. کلن کوبی…
  2. Oct 9, 2026چند روز پیش مارگارت همیلتون از اين دنيا رفت. روحش در آرامش برای خیلی‌ها او یک زن ۹۰ ساله ب…
  3. Oct 9, 2026خبر مهم برای وردپرسی‌ها؛ ورود رسمی MCP به WordPress وردپرس به‌تازگی پلاگین رسمی MCP Adapte…
  4. Oct 9, 2026آقا پشمام، به نظرم به این نوع پروژه ها دیگه شاید در آینده کنسول سازی کنسل بشه، علنا فایل ا…
  5. Oct 9, 2026یک skill برای Claude Code هست که هر وب‌سایتی رو با یک prompt به‌طور کامل clone می‌کنه. از…
  6. Oct 8, 2026📌 پنجشنبه شب دیپلوی نکنید. ساعت ۲۳:۴۷ پنجشنبه، یه git push origin main ساده، و کل جمعه‌تو…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →