CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

F5 Acil Uyarı: NGINX'teki Kritik Açıklar Uzaktan Kod Çalıştırmaya Açık

F5, NGINX'teki iki kritik güvenlik açığı için acil yama yayınladı. Uzaktan kod çalıştırma riskine karşı güncelleme ve envanter kontrolü önerilir.

18 Haziran 2026

Ne oldu?


F5, dünya genelinde en yaygın kullanılan web sunucularından biri olan NGINX'in çekirdek ve yan ürünlerinde tespit edilen iki kritik ile çok sayıda orta şiddette güvenlik açığı için out-of-band (normal döngü dışı) güncellemeler yayınladı. Bu tür duyurular, standart aylık yama takviminden bağımsız yapıldığı için acil güvenlik durumuna işaret eder. Güncellemeler, NGINX Open Source ve NGINX Plus'ın yanı sıra Ingress Controller, Gateway Fabric, Instance Manager ve App Protect WAF gibi bulut-native bileşenleri kapsıyor. F5'in paylaştığı teknik bilgilere göre zafiyetler, bellek yönetimi hatalarından kaynaklanıyor ve özel hazırlanmış ağ istekleriyle harekete geçirilebiliyor. Şirket, henüz bu açıkların vahşi doğada aktif olarak sömürüldüğüne dair bir kanıt paylaşmadı.

Neden önemli?


Kritik açıklar, uzaktan ve kimlik doğrulaması gerektirmeden tetiklenebilecek bellek bozulması zafiyetleri. Saldırganlar, HTTP/3 (QUIC), HTTP/2 proxy veya gRPC modüllerinin açık olduğu yapılandırmalara özel olarak hazırlanmış istekler gönderebiliyor. Bunun sonucunda yığın taşması (heap buffer overflow), use-after-free veya işlenmemiş bellek erişimi gibi durumlar ortaya çıkabiliyor. Böyle bir senaryoda NGINX worker süreci çöktürülebilir, hizmet reddi (DoS) oluşabilir ve ASLR gibi koruyucu mekanizmaların devre dışı veya atlatılabilir olduğu sistemlerde uzaktan kod çalıştırma (RCE) riski doğabilir. NGINX, internete bakan uygulamaların büyük çoğunluğunda reverse proxy, API gateway veya yük dengeleyici olarak çalıştığından, bu açıklar altyapının en kritik noktalarından birini hedef alıyor. Bellek bozulması sınıfındaki zafiyetler genellikle teknik detaylar açıklandıktan kısa süre sonra istismar edilebildiği için reaksiyon süresi oldukça önemli.

Kim veya ne etkileniyor?


Doğrudan etkilenen kesim, NGINX Open Source, NGINX Plus ve ilgili yan ürünleri (Ingress Controller, Gateway Fabric, Instance Manager, App Protect WAF) kullanan sistem yöneticileri, platform mühendisleri ve geliştirme takımlarıdır. Özellikle HTTP/3, HTTP/2 proxy veya gRPC modüllerinin etkin olduğu, internete açık uç sunucular ve Kubernetes kümeleri risk altında. CDN ve WAF katmanının arkasında NGINX çalıştıran, mikro hizmet mimarisinde iç geçişleri (east-west trafik) NGINX üzerinden yöneten veya eski kararlı sürümleri çalıştıran organizasyonlar öncelikli olarak yama uygulamalıdır. F5'in resmi danışma bülteninde listelenen sürüm aralıklarındaki sistemler etkilenmiştir; tam liste için F5 güvenlik bildirimi incelenmelidir.

Ne yapılmalı?


İlk adım, kullanılan NGINX sürümlerinin ve modüllerinin acilen envantere çıkarılmasıdır. Ardından F5'in yayınladığı güvenlik bülteninde belirtilen sabit sürümlere geçilmelidir. Yama uygulanana kadar, riski azaltmak için gereksiz HTTP/3, HTTP/2 ve gRPC yapılandırmaları sınırlandırılabilir veya ilgili modüller devre dışı bırakılabilir; ancak bu geçici önlemdir, kalıcı çözüm güncellemedir. Named (adlandırılmış) regex capture kullanımı, map yönetimi gibi bazı senaryolarda ek savunma katmanı sağlayabilir. Kurumlar ayrıca erişim günlüklerini anormal HTTP istekleri ve worker süreç çökmeleri açısından incelemeli, kritik sunucuları ağ segmentasyonu ile izole etmeli ve güncellemeyi test ortamında doğruladıktan sonra üretime almalıdır.

Kaynaklar

Güne dön