آسیبپذیری HTTP/2 Bomb امکان حملات انکار سرویس از راه دور علیه وبسرورهای مطرح را فراهم میکند

پژوهشگران امنیت سایبری از شناسایی آسیبپذیری HTTP/2 Bomb خبر دادهاند؛ ضعفی که میتواند امکان حمله انکار سرویس از راه دور (Remote DoS) علیه وبسرورهای مهمی مانند NGINX، Apache HTTPD، Microsoft IIS، Envoy و Cloudflare Pingora را فراهم کند.
CVE-2026-42945

یک آسیبپذیری سرریز بافر مبتنی بر Heap در ماژول ngx_http_rewrite_module وبسرور NGINX به مهاجم احراز هویتنشده اجازه میدهد با ارسال درخواستهای HTTP دستکاریشده، پردازههای Worker را کرش کند. این ضعف امنیتی در برخی پیکربندیهای خاص Rewrite قابل اکسپلویت است و میتواند به حملات انکار سرویس (DoS) منجر شود
بهرهبرداری فعال از آسیبپذیری nginx-ui و ریسک تصاحب کامل سرور Nginx

در هفتههای اخیر، گزارشهای متعددی از بهرهبرداری فعال از آسیبپذیری nginx-ui منتشر شده است؛ باگی بحرانی که به مهاجمان این امکان را میدهد تا کنترل کامل سرویس Nginx را در اختیار بگیرند. این آسیبپذیری با شناسه CVE-2026-33032 و امتیاز CVSS برابر 9.8، یک ضعف جدی در ماژول MCP (Model Context Protocol) این ابزار مدیریتی است که به مهاجمان اجازه میدهد تنها با چند درخواست HTTP، به راحتی سرور را تصاحب کنند.
پیکربندیهای مخرب NGINX و اجرای کمپین گسترده ربایش ترافیک وب

پژوهشگران امنیت سایبری از شناسایی یک کمپین فعال ربایش ترافیک وب در مقیاس گسترده خبر دادهاند که با سوءاستفاده از پیکربندیهای مخرب NGINX و پنلهای مدیریتی مانند Baota (BT Panel)، ترافیک وبسایتها را از مسیر اصلی خارج کرده و از زیرساخت مهاجمان عبور میدهد. آزمایشگاه امنیت سایبری Datadog اعلام کرده است که این فعالیتها با […]
