F5 這次針對 NGINX 生態系釋出的安全更新,重點不是一般例行修補,而是兩個都被列為「重大」等級的漏洞,且風險都指向遠端未授權攻擊者可能進一步執行程式碼。對於有對外提供 Web 服務、API 閘道、反向代理或 Kubernetes Ingress 的團隊來說,這類更新通常不能拖,因為一旦暴露在網際網路上,攻擊面就會非常直接。

這次被修補的兩個漏洞分別是:

  • CVE-2026-42530:發生在 ngx_http_v3_module 的 use-after-free 問題,與 HTTP/3 QUIC 有關。
  • CVE-2026-42055:發生在 ngx_http_proxy_v2_module 與 ngx_http_grpc_module 的 heap-based buffer overflow,與 HTTP/2 代理 有關。

兩個漏洞的 CVSS v4 分數都達到 9.2,屬於非常高風險等級。F5 指出,這些漏洞在特定設定下,可能被遠端、未經驗證的攻擊者利用,最終在受影響系統上執行程式碼。換句話說,這不只是服務不穩或當機問題,而是可能演變成主機被接管的資安事件。

這次發布是什麼

F5 這次發布的是針對 NGINX Open Source 與多個相關產品的安全更新,屬於緊急修補性質。主軸是修掉兩個會導致遠端程式碼執行的漏洞,並同步列出受影響版本與緩解方式。

值得注意的是,這次不只影響 NGINX Open Source,本身也波及到多個 F5 旗下或相關的 NGINX 產品線,包括:

  • NGINX Gateway Fabric
  • NGINX Instance Manager
  • NGINX Ingress Controller
  • NGINX Plus
  • F5 WAF for NGINX
  • NGINX App Protect WAF / DoS

這代表如果你的環境不是單純自架 NGINX,而是搭配 F5 的管理、閘道、WAF 或 Kubernetes 入口控制器,仍然需要逐一確認版本是否落在受影響區間。

兩個漏洞各自有什麼風險

CVE-2026-42530:HTTP/3 相關的 use-after-free

這個漏洞出現在 ngx_http_v3_module,也就是 NGINX 的 HTTP/3 模組。F5 說明,當 NGINX Open Source 設定為使用 HTTP/3 QUIC 模組時,遠端未授權攻擊者可以透過特製的 HTTP/3 session 重新開啟 QPACK encoder stream,進而觸發 use-after-free。

實際風險在於:如果系統的 ASLR(位址空間配置隨機化)被關閉,或攻擊者能繞過 ASLR,漏洞就可能被用來執行程式碼。這類記憶體安全漏洞的危險點,在於攻擊成功後不只是造成服務異常,而是可能讓攻擊者取得更高控制權。

CVE-2026-42055:HTTP/2 代理模組的堆積緩衝區溢位

第二個漏洞則出現在 ngx_http_proxy_v2_module 與 ngx_http_grpc_module。F5 指出,當系統使用 proxy_http_version 2 或 grpc_pass 來代理 HTTP/2 流量,且 ignore_invalid_headers 設為 off,同時 large_client_header_buffers 的大小大於 2 MB 時,遠端未授權攻擊者可能觸發 heap-based buffer overflow。

同樣地,若 ASLR 被關閉或可被繞過,攻擊者就有機會進一步執行程式碼。這也代表這不是所有 NGINX 安裝都會中招,而是要同時符合特定設定條件;但一旦你的服務架構剛好符合,風險就會很實際。

哪些版本受影響

F5 已經列出受影響版本與修補版本。以下整理成比較容易閱讀的方式:

CVE-2026-42530 受影響範圍

  • NGINX Open Source 1.31.0 - 1.31.1,已在 1.31.2 修正
  • NGINX Gateway Fabric 2.0.0 - 2.6.3,已在 2.6.4 修正
  • NGINX Gateway Fabric 1.3.0 - 1.6.2
  • NGINX Instance Manager 2.17.0 - 2.22.0
  • NGINX Ingress Controller 5.0.0 - 5.5.0
  • NGINX Ingress Controller 4.0.0 - 4.0.1
  • NGINX Ingress Controller 3.5.0 - 3.7.2

CVE-2026-42055 受影響範圍

  • NGINX Plus 37.0.0 - 37.0.1,已在 37.0.2.1 修正
  • NGINX Plus R33 - R36,已在 R36 P6 修正
  • NGINX Open Source 1.31.1,已在 1.31.2 修正
  • NGINX Open Source 1.30.0 - 1.30.2,已在 1.30.3 修正
  • NGINX Instance Manager 2.17.0 - 2.22.0
  • F5 WAF for NGINX 5.9.0 - 5.13.1
  • NGINX App Protect WAF 5.2.0 - 5.8.0
  • NGINX App Protect WAF 4.10.0 - 4.16.0
  • F5 DoS for NGINX 4.9.0
  • NGINX App Protect DoS 4.3.0 - 4.7.0
  • NGINX Gateway Fabric 2.0.0 - 2.6.3,已在 2.6.4 修正
  • NGINX Gateway Fabric 1.3.0 - 1.6.2
  • NGINX Ingress Controller 5.0.0 - 5.5.0
  • NGINX Ingress Controller 4.0.0 - 4.0.1
  • NGINX Ingress Controller 3.5.0 - 3.7.2

從清單可以看出,這次影響面不小,尤其是有使用 NGINX 作為 API 入口、Kubernetes Ingress、WAF 前置層或 gRPC 代理的團隊,應該優先盤點版本與設定。

官方建議怎麼緩解

F5 也提供了臨時緩解方式,但這些都不應該被視為長期替代方案,真正的重點仍是升級到已修補版本。

對 CVE-2026-42530

  • 停用 HTTP/3

如果你的服務目前沒有必要使用 HTTP/3,先關閉它是最直接的降低風險方式。

對 CVE-2026-42055

  • 從設定中移除 ignore_invalid_headers off
  • 或將 large_client_header_buffers 的大小調整到 2 MB 以下

這些設定調整可以降低觸發條件,但仍建議盡快升級到官方修補版本,避免只靠設定繞過風險。

適合誰特別關注

這則消息最值得以下幾類讀者注意:

  1. 維運 NGINX Open Source 的系統管理員
  2. 使用 NGINX Plus 或 F5 NGINX 產品線的企業團隊
  3. 有部署 Kubernetes Ingress、Gateway Fabric 的平台工程團隊
  4. 提供 gRPC、HTTP/2、HTTP/3 服務的後端與 SRE 團隊
  5. 負責資安修補與弱點管理的企業資安人員

如果你的服務對外開放,而且 NGINX 位於流量入口,這類漏洞通常會被列為高優先級處理。尤其是雲端環境、容器平台與多租戶架構,任何可被遠端利用的記憶體漏洞,都可能放大成橫向移動或服務中斷風險。

實際影響會是什麼

F5 雖然沒有提到這些漏洞已在野外遭到利用,但從過去經驗來看,F5 產品線的漏洞常常在公開後很快就被攻擊者盯上。主來源也提到,上個月另一個 NGINX Plus 與 NGINX Open Source 的重大漏洞 CVE-2026-42945(又稱 NGINX Rift)在公開後幾天內就出現實際攻擊活動。

這代表這次更新的意義不只是「有漏洞」,而是「有很高機率會被快速武器化」。對企業來說,真正的成本不只是修補本身,還包括:

  • 盤點哪些服務有用到受影響模組
  • 確認是否符合觸發條件
  • 安排維護窗口升級
  • 驗證升級後的相容性與流量行為
  • 監控是否有異常請求或可疑流量

目前官方尚未揭露的部分

截至這次資料,F5 並沒有明確表示這兩個漏洞是否已被實際用於攻擊,也沒有提供完整的攻擊鏈細節、PoC 代碼或受害案例數量。官方目前提供的是受影響版本、漏洞類型、觸發條件、修補版本與臨時緩解方式。

另外,對於部分產品線,官方列出受影響版本,但未在這則摘要中逐一說明每個產品的完整修補節點;實際部署時仍應以 F5 官方安全公告與各產品 release note 為準。

後續觀察重點

接下來值得觀察的有三件事:

  1. 是否出現野外利用跡象:如果攻擊者開始掃描特定 HTTP/3 或 HTTP/2 設定,這類漏洞的風險會迅速升高。
  2. F5 是否補充更多緩解細節:特別是針對不同產品線的升級路徑與相容性說明。
  3. 企業是否會加速關閉 HTTP/3 或收緊代理設定:短期內,這可能成為不少團隊的防禦措施。

整體來看,這次不是單純的版本更新,而是一次需要盡快處理的資安修補。若你的環境有使用 NGINX 相關產品,建議先確認版本,再檢查是否符合漏洞觸發條件,最後盡快安排升級。

圖片說明

主圖為 F5 品牌示意圖,與這次 NGINX 安全更新主題相符,重點在於 F5 針對旗下 NGINX 產品線發布緊急修補。

來源

官方來源 - F5 / NGINX 安全更新公告(原文由 The Hacker News 引述整理):https://thehackernews.com/2026/06/f5-patches-two-critical-nginx-open.html

參考來源 - The Hacker News:https://thehackernews.com/2026/06/f5-patches-two-critical-nginx-open.html - BleepingComputer:https://www.bleepingcomputer.com/news/security/f5-issues-out-of-band-patches-for-critical-nginx-vulnerabilities - SecurityWeek:https://www.securityweek.com/f5-patches-critical-high-severity-nginx-vulnerabilities