.jpeg)
Các lỗ hổng nghiêm trọng nhất được giải quyết là CVE-2026-42530 và CVE-2026-42055 (điểm CVSS: 9.2), ảnh hưởng đến các mô-đun HTTP có thể bị khai thác mà không cần xác thực, từ đó gây ra lỗi use-after-free hoặc lỗi tràn bộ đệm dựa trên heap.
Việc khai thác thành công các lỗ hổng này sẽ dẫn đến việc khởi động lại tiến trình xử lý của NGINX, gây ra tình trạng từ chối dịch vụ (DoS). Nếu tính năng Address Space Layout Randomization (ASLR) bị vô hiệu hóa hoặc có thể bị vượt qua, kẻ tấn công có thể thực thi mã tùy ý.
F5 đã phát hành các phiên bản cập nhật của NGINX Plus, NGINX Open Source và NGINX Gateway Fabric nhằm khắc phục các lỗ hổng bảo mật này. Bên cạnh đó, công ty cũng tung ra các bản vá lỗi cho CVE-2026-11311 và CVE-2026-50107, hai lỗ hổng bảo mật nghiêm trọng trong NGINX Gateway Fabric có thể cho phép kẻ tấn công đã xác thực chèn các chỉ thị cấu hình NGINX tùy ý.
“Việc khai thác thành công có thể cho phép tin tặc làm lộ dữ liệu nhạy cảm từ hệ thống tệp của pod NGINX, chuyển hướng lưu lượng truy cập đến các điểm cuối do tác nhân đe dọa kiểm soát, hoặc gây ra sự cố DoS bằng cách chèn cấu hình ngăn NGINX khởi động lại”, F5 giải thích.
Ngoài ra, công ty an ninh mạng cũng công bố các bản vá cho hai lỗ hổng NGINX mức độ trung bình, cho phép kẻ tấn công từ xa tiết lộ nội dung bộ nhớ hoặc khởi động lại tiến trình xử lý của NGINX, hoặc gây ra DoS.
F5 không đề cập đến việc bất kỳ lỗ hổng nào trong số này bị khai thác trên thực tế, nhưng điều quan trọng là người dùng cần cài đặt các bản vá lỗi vì NGINX gần đây đã trở thành mục tiêu của nhiều cuộc tấn công.
