
NGINX/F5 重大漏洞點樣分?三類管理員要即刻檢查版本同設定
Open Source、Ingress Controller 同 BIG-IP 各有唔同攻擊前提
先搞清楚你行緊邊款 NGINX
iThome 報道,F5 喺 7 月 15 日一次過處理多項 NGINX 同 BIG-IP 漏洞,最高風險嗰項 CVE-2026-42533 評分達 9.2。不過見到「NGINX 重大漏洞」幾個字,唔使即刻當成所有網站都可以俾人遠端接管。今次至少要分開 NGINX Open Source、付費 NGINX 產品、NGINX Ingress Controller 同 BIG-IP 四組睇,每組觸發條件同修補版本都唔一樣。
Open Source 先查版本,再查三類設定
一般 NGINX Open Source 今輪有三個重點。最嚴重嗰個出喺使用 regex 嘅 map 指令,受影響範圍係 0.9.6 至 1.31.2;特製 HTTP request 可以觸發 worker 嘅 heap buffer overflow,令 worker 重新啟動。要進一步執行程式碼,系統仲要關閉 ASLR,或者攻擊者有辦法繞過 ASLR,唔係單靠掃到一部 NGINX 就可以得手。官方已喺 1.30.4 stable 同 1.31.3 mainline 修補,呢兩個版本亦一併處理 ngx_http_slice_module 洩漏記憶體資料,同 ngx_http_ssi_module use-after-free 問題。
實際排查可以先跑 nginx -V 同 nginx -T,確認套件版本、編譯模組、map regex、slice、ssi 同相關 proxy 設定。冇啟用對應模組或觸發設定,風險自然細好多;不過舊版本仍然應該升級。用 Ubuntu、Debian 或其他發行版套件嗰啲,版本字串未必同 nginx.org 完全一樣,應該以供應商有冇 backport 修補為準,唔好淨係見版本號較舊就自行換走套件。
Ingress Controller 要查 Kubernetes 權限
NGINX Ingress Controller 嘅兩項高風險問題屬控制層,攻擊者本身要有權建立或修改 custom resource、Ingress annotation、Ingress 或 TransportServer。成功利用後,可以注入 NGINX 設定、改動檔案、停服務,或者令 controller 不斷崩潰重開。受影響版本包括 3.5.0 至 3.7.2、4.0.0 至 4.0.1、5.0.0 至 5.5.2,同 2026 LTS r1 至 r3;5.x 可以升到 5.5.3,其他分支就跟 F5 對應版本表。升級前亦要查 RBAC,尤其係 CI/CD service account 同開發團隊有冇過闊嘅 annotation 或資源寫入權限。
付費 NGINX 產品唔好套用 Open Source 版本表
NGINX Plus 嘅修補編號同 Open Source 唔同,例如 CVE-2026-42533 牽涉 R33 至 R36,同 37.0.0.1 至 37.0.2.1;37 系列修補版本係 37.0.3.1,R36 就係 P7。今次通知亦點名 NGINX Agent 2.37.0 至 2.46.6、Instance Manager 2.17.1 至 2.22.1,同埋指定版本嘅 App Protect WAF、F5 WAF for NGINX 同 Gateway Fabric。呢批產品好多時綁住管理平台或 agent,管理員應按 F5 公告逐項對產品同分支,唔好以為更新底層 nginx binary 已經處理晒。
BIG-IP 係另一個 HTTP/2 DoS 問題
BIG-IP 今次較值得跟嘅 CVE-2026-59762 係資料層資源耗盡漏洞。前提係 virtual server 套用咗 HTTP/2 profile,遠端攻擊者先可以用特製 request 推高 TMM 記憶體用量,拖慢系統甚至造成服務中斷;呢個漏洞唔會直接畀攻擊者入到管理控制層。修補版本包括 17.1.3.4、17.5.1.8、21.0.0.3 同 21.1.0.1,BIG-IP Next 各分支另有版本表。暫時未見公開資料證實今輪漏洞已遭實際利用,CISA 資料亦標示未有利用證據;不過香港 GovCERT 已喺 7 月 17 日發警報,對外提供服務嘅相關設備冇理由等到出現攻擊先處理。
參考來源
- iThome — F5修補8項Nginx與BIG-IP漏洞,重大漏洞若遭利用將導致堆疊緩衝區溢位與程式碼執行 — original report
- F5:Out-of-band Security Notification(2026 年 7 月 15 日) — F5 今輪安全通知入口,用嚟核對各產品嘅獨立公告。
- NGINX Security Advisories — 官方列出 Open Source 三項漏洞嘅受影響範圍同已修補版本。
- NGINX 2026 Release News — 確認 1.30.4 stable 同 1.31.3 mainline 嘅發布及修補內容。
- 香港 GovCERT:F5 產品多個漏洞警報 A26-07-33 — 確認香港 GovCERT 已發警報,亦列出受影響產品同版本。
- NVD:CVE-2026-42533 — 核對 map regex 漏洞嘅攻擊條件、版本、評分同公開利用狀態。
- NVD:CVE-2026-59762 — 核對 BIG-IP HTTP/2 漏洞嘅影響、修補版本同攻擊前提。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







