F5, 15 Temmuz 2026’da CVE-2026-42533 için yama yayımladı. nginx kullanıyorsanız, kavram kanıtı kodu yayımlanmadan önce buna bakmanızı öneririm — ve bunun için bir geri sayım söz konusu.

Açık nedir?

Söz konusu güvenlik açığı, nginx’in betik motorunda — istek işleme sırasında yapılandırma direktiflerinden çıktı dizileri oluşturan bileşende — bir heap tampon taşması (CWE-122). Açık, sıradan sayılmayan belirli bir yapılandırma örüntüsünde ortaya çıkıyor: regex kullanan bir map bloğunda, haritanın çıktı değişkeninin, daha önceki bir regex eşleşmesinden gelen numaralı yakalama değişkeninden ($1, $2) sonra bir string ifadesinde kullanılması.

nginx bu ifadeleri iki geçişte değerlendirir. Birinci geçiş kaç bayt gerektiğini ölçer ve bir tampon ayırır. İkinci geçiş bu tamponu doldurur. Sorun şurada: iki geçiş arasında map regex’inin değerlendirilmesi, paylaşılan yakalama durumunu üzerine yazıyor. Birinci geçiş tamponu özgün yakalama için boyutlandırırken, ikinci geçiş saldırgan tarafından etkilenen farklı bir değeri aynı tampona yazıyor. Yazma işlemi tahsisatın sınırını aşıyor.

Kimlik doğrulaması gerektirmeyen bir saldırgan, özel hazırlanmış bir HTTP isteğiyle nginx worker sürecini yeniden başlatabilir; bu bir hizmet reddi anlamına gelir. ASLR devre dışıysa veya atlatılabiliyorsa, araştırmacı Stan Shaw taşmanın kendisinin ASLR atlaması için gereken bilgileri sağladığını ve varsayılan bir Ubuntu 24.04 sisteminde uzaktan kod yürütmenin gerçekçi olduğunu öne sürüyor. F5’in danışma belgesi uzaktan kod yürütmeyi ASLR’nin devre dışı olmasına bağlarken, Shaw bu koşulun öz-gerçekleşen olduğu görüşünde. Kavram kanıtı kodu şimdilik yayımlanmadı, ancak Shaw yama tarihinden itibaren 21 günlük açıklama takvimi belirtti; bu pencere yaklaşık 5 Ağustos’ta kapanıyor.

Bu, nginx’in ifade değerlendirme kodunda yaklaşık iki ay içinde kamuoyuna duyurulan üçüncü heap taşması. Önce Mayıs’ta CVE-2026-42945 (Rift), ardından CVE-2026-9256 açıklandı. Ortak kök neden, iki geçişli bir tasarımın birinci geçişte yaptığı ölçüme güvenmesi.

Kimler etkileniyor?

0.9.6’dan 1.31.2’ye (ana dal) ve 0.9.6’dan 1.30.3’e (kararlı dal) kadar tüm nginx sürümleri kapsam dahilinde; bu aralık map‘in regex desteği kazandığı 2011 yılına kadar uzanıyor. NGINX Plus için ise R37’de 37.0.3.1 öncesi sürümler, R36’da R36 P7 öncesi tüm sürümler ve R33 ile daha eski tüm Plus sürümleri etkilenmiş durumda.

Etkilenim yapılandırmaya bağlı: nginx yapılandırmanızda regex kullanan map bloğu ve numaralı yakalama değişkeni bulunmuyorsa bu taşmanın doğrudan yolunda değilsiniz. Yine de en güvenli yaklaşım, her sanal ana makinenin yapılandırmasını elle denetlemek yerine güncellemek.

Düzeltmeler

15 Temmuz 2026’da yayımlanan aşağıdaki sürümlerden birine yükseltin:

  • nginx 1.30.4 (kararlı dal)
  • nginx 1.31.3 (ana dal)
  • NGINX Plus 37.0.3.1 veya NGINX Plus R36 P7

Hemen yama yapamıyorsanız F5’in geçici çözümü şu: etkilenen map bloklarını, numaralı yakalama yerine adlı yakalama ((?P<name>...)) kullanacak şekilde yeniden yazın. Shaw bu yöntemin ana saldırı yolunu kapattığını, ancak konum regex’inde ve map bloğunda aynı adlı grubun kullanıldığı daha dar bir varyantı açık bıraktığını belirtiyor. Tek tam düzeltme güncellemek.

3 Temmuz’da yayımlanan Plesk Obsidian 18.0.79, üçüncü taraf bileşen yenilemesinin parçası olarak bir nginx güncellemesi içeriyordu. 18.0.79’dayısanız zaten korunuyor olabilirsiniz, ancak sunucunuzda gerçekte çalışan nginx sürümünü doğrulayın.

kalfaoglu.net müşterileri için ne anlama geliyor?

nginx, burada barındırılan neredeyse her sitenin önündeki ters proxy ve web sunucusu. Güncellenmiş paketleri kullanıma sunmaya başladık. Hesabınızdaki sürümü doğrulamak isterseniz bir destek talebi açın, kontrol edelim.

Kendi nginx yapılandırmanızı kendiniz yönetiyorsanız — özel bir VPS üzerinde ya da Plesk’te manuel nginx direktifleriyle — map bloklarınızı yukarıda açıklanan örüntü için gözden geçirin ve güncelleyin. 20 Temmuz itibarıyla CVE-2026-42533, CISA’nın Bilinen Saldırıya Uğramış Güvenlik Açıkları kataloğunda yer almıyordu; ancak geçen Mayıs’taki Rift vakası, kavram kanıtı kodunun yayımlanmasının ardından sömürünün hızla gelebildiğini gösterdi. Bu pencere yaklaşık 5 Ağustos’ta kapanıyor.