آسیب‌پذیری HTTP/2 Bomb امکان حملات انکار سرویس از راه دور علیه وب‌سرورهای مطرح را فراهم می‌کند

آسیب‌پذیری HTTP/2 Bomb

پژوهشگران امنیت سایبری از شناسایی آسیب‌پذیری HTTP/2 Bomb خبر داده‌اند؛ ضعفی که می‌تواند امکان حمله انکار سرویس از راه دور (Remote DoS) علیه وب‌سرورهای مهمی مانند NGINX، Apache HTTPD، Microsoft IIS، Envoy و Cloudflare Pingora را فراهم کند.

CVE-2026-42945

هشدار سایبری CVE-2026-42945

یک آسیب‌پذیری سرریز بافر مبتنی بر Heap در ماژول ngx_http_rewrite_module وب‌سرور NGINX به مهاجم احراز هویت‌نشده اجازه می‌دهد با ارسال درخواست‌های HTTP دستکاری‌شده، پردازه‌های Worker را کرش کند. این ضعف امنیتی در برخی پیکربندی‌های خاص Rewrite قابل اکسپلویت است و می‌تواند به حملات انکار سرویس (DoS) منجر شود

بهره‌برداری فعال از آسیب‌پذیری nginx-ui و ریسک تصاحب کامل سرور Nginx

در هفته‌های اخیر، گزارش‌های متعددی از بهره‌برداری فعال از آسیب‌پذیری nginx-ui منتشر شده است؛ باگی بحرانی که به مهاجمان این امکان را می‌دهد تا کنترل کامل سرویس Nginx را در اختیار بگیرند. این آسیب‌پذیری با شناسه CVE-2026-33032 و امتیاز CVSS برابر 9.8، یک ضعف جدی در ماژول MCP (Model Context Protocol) این ابزار مدیریتی است که به مهاجمان اجازه می‌دهد تنها با چند درخواست HTTP، به راحتی سرور را تصاحب کنند.

پیکربندی‌های مخرب NGINX و اجرای کمپین گسترده ربایش ترافیک وب

NGINX Traffic Hijacking

پژوهشگران امنیت سایبری از شناسایی یک کمپین فعال ربایش ترافیک وب در مقیاس گسترده خبر داده‌اند که با سوءاستفاده از پیکربندی‌های مخرب NGINX و پنل‌های مدیریتی مانند Baota (BT Panel)، ترافیک وب‌سایت‌ها را از مسیر اصلی خارج کرده و از زیرساخت مهاجمان عبور می‌دهد. آزمایشگاه امنیت سایبری Datadog اعلام کرده است که این فعالیت‌ها با […]