F5 這次針對 NGINX 生態系釋出的安全更新,重點不是一般例行修補,而是兩個都被列為「重大」等級的漏洞,且風險都指向遠端未授權攻擊者可能進一步執行程式碼。對於有對外提供 Web 服務、API 閘道、反向代理或 Kubernetes Ingress 的團隊來說,這類更新通常不能拖,因為一旦暴露在網際網路上,攻擊面就會非常直接。
這次被修補的兩個漏洞分別是:
- CVE-2026-42530:發生在
ngx_http_v3_module的 use-after-free 問題,與 HTTP/3 QUIC 有關。 - CVE-2026-42055:發生在
ngx_http_proxy_v2_module與ngx_http_grpc_module的 heap-based buffer overflow,與 HTTP/2 代理 有關。
兩個漏洞的 CVSS v4 分數都達到 9.2,屬於非常高風險等級。F5 指出,這些漏洞在特定設定下,可能被遠端、未經驗證的攻擊者利用,最終在受影響系統上執行程式碼。換句話說,這不只是服務不穩或當機問題,而是可能演變成主機被接管的資安事件。
這次發布是什麼
F5 這次發布的是針對 NGINX Open Source 與多個相關產品的安全更新,屬於緊急修補性質。主軸是修掉兩個會導致遠端程式碼執行的漏洞,並同步列出受影響版本與緩解方式。
值得注意的是,這次不只影響 NGINX Open Source,本身也波及到多個 F5 旗下或相關的 NGINX 產品線,包括:
- NGINX Gateway Fabric
- NGINX Instance Manager
- NGINX Ingress Controller
- NGINX Plus
- F5 WAF for NGINX
- NGINX App Protect WAF / DoS
這代表如果你的環境不是單純自架 NGINX,而是搭配 F5 的管理、閘道、WAF 或 Kubernetes 入口控制器,仍然需要逐一確認版本是否落在受影響區間。
兩個漏洞各自有什麼風險
CVE-2026-42530:HTTP/3 相關的 use-after-free
這個漏洞出現在 ngx_http_v3_module,也就是 NGINX 的 HTTP/3 模組。F5 說明,當 NGINX Open Source 設定為使用 HTTP/3 QUIC 模組時,遠端未授權攻擊者可以透過特製的 HTTP/3 session 重新開啟 QPACK encoder stream,進而觸發 use-after-free。
實際風險在於:如果系統的 ASLR(位址空間配置隨機化)被關閉,或攻擊者能繞過 ASLR,漏洞就可能被用來執行程式碼。這類記憶體安全漏洞的危險點,在於攻擊成功後不只是造成服務異常,而是可能讓攻擊者取得更高控制權。
CVE-2026-42055:HTTP/2 代理模組的堆積緩衝區溢位
第二個漏洞則出現在 ngx_http_proxy_v2_module 與 ngx_http_grpc_module。F5 指出,當系統使用 proxy_http_version 2 或 grpc_pass 來代理 HTTP/2 流量,且 ignore_invalid_headers 設為 off,同時 large_client_header_buffers 的大小大於 2 MB 時,遠端未授權攻擊者可能觸發 heap-based buffer overflow。
同樣地,若 ASLR 被關閉或可被繞過,攻擊者就有機會進一步執行程式碼。這也代表這不是所有 NGINX 安裝都會中招,而是要同時符合特定設定條件;但一旦你的服務架構剛好符合,風險就會很實際。
哪些版本受影響
F5 已經列出受影響版本與修補版本。以下整理成比較容易閱讀的方式:
CVE-2026-42530 受影響範圍
- NGINX Open Source 1.31.0 - 1.31.1,已在 1.31.2 修正
- NGINX Gateway Fabric 2.0.0 - 2.6.3,已在 2.6.4 修正
- NGINX Gateway Fabric 1.3.0 - 1.6.2
- NGINX Instance Manager 2.17.0 - 2.22.0
- NGINX Ingress Controller 5.0.0 - 5.5.0
- NGINX Ingress Controller 4.0.0 - 4.0.1
- NGINX Ingress Controller 3.5.0 - 3.7.2
CVE-2026-42055 受影響範圍
- NGINX Plus 37.0.0 - 37.0.1,已在 37.0.2.1 修正
- NGINX Plus R33 - R36,已在 R36 P6 修正
- NGINX Open Source 1.31.1,已在 1.31.2 修正
- NGINX Open Source 1.30.0 - 1.30.2,已在 1.30.3 修正
- NGINX Instance Manager 2.17.0 - 2.22.0
- F5 WAF for NGINX 5.9.0 - 5.13.1
- NGINX App Protect WAF 5.2.0 - 5.8.0
- NGINX App Protect WAF 4.10.0 - 4.16.0
- F5 DoS for NGINX 4.9.0
- NGINX App Protect DoS 4.3.0 - 4.7.0
- NGINX Gateway Fabric 2.0.0 - 2.6.3,已在 2.6.4 修正
- NGINX Gateway Fabric 1.3.0 - 1.6.2
- NGINX Ingress Controller 5.0.0 - 5.5.0
- NGINX Ingress Controller 4.0.0 - 4.0.1
- NGINX Ingress Controller 3.5.0 - 3.7.2
從清單可以看出,這次影響面不小,尤其是有使用 NGINX 作為 API 入口、Kubernetes Ingress、WAF 前置層或 gRPC 代理的團隊,應該優先盤點版本與設定。
官方建議怎麼緩解
F5 也提供了臨時緩解方式,但這些都不應該被視為長期替代方案,真正的重點仍是升級到已修補版本。
對 CVE-2026-42530
- 停用 HTTP/3
如果你的服務目前沒有必要使用 HTTP/3,先關閉它是最直接的降低風險方式。
對 CVE-2026-42055
- 從設定中移除
ignore_invalid_headers off - 或將
large_client_header_buffers的大小調整到 2 MB 以下
這些設定調整可以降低觸發條件,但仍建議盡快升級到官方修補版本,避免只靠設定繞過風險。
適合誰特別關注
這則消息最值得以下幾類讀者注意:
- 維運 NGINX Open Source 的系統管理員
- 使用 NGINX Plus 或 F5 NGINX 產品線的企業團隊
- 有部署 Kubernetes Ingress、Gateway Fabric 的平台工程團隊
- 提供 gRPC、HTTP/2、HTTP/3 服務的後端與 SRE 團隊
- 負責資安修補與弱點管理的企業資安人員
如果你的服務對外開放,而且 NGINX 位於流量入口,這類漏洞通常會被列為高優先級處理。尤其是雲端環境、容器平台與多租戶架構,任何可被遠端利用的記憶體漏洞,都可能放大成橫向移動或服務中斷風險。
實際影響會是什麼
F5 雖然沒有提到這些漏洞已在野外遭到利用,但從過去經驗來看,F5 產品線的漏洞常常在公開後很快就被攻擊者盯上。主來源也提到,上個月另一個 NGINX Plus 與 NGINX Open Source 的重大漏洞 CVE-2026-42945(又稱 NGINX Rift)在公開後幾天內就出現實際攻擊活動。
這代表這次更新的意義不只是「有漏洞」,而是「有很高機率會被快速武器化」。對企業來說,真正的成本不只是修補本身,還包括:
- 盤點哪些服務有用到受影響模組
- 確認是否符合觸發條件
- 安排維護窗口升級
- 驗證升級後的相容性與流量行為
- 監控是否有異常請求或可疑流量
目前官方尚未揭露的部分
截至這次資料,F5 並沒有明確表示這兩個漏洞是否已被實際用於攻擊,也沒有提供完整的攻擊鏈細節、PoC 代碼或受害案例數量。官方目前提供的是受影響版本、漏洞類型、觸發條件、修補版本與臨時緩解方式。
另外,對於部分產品線,官方列出受影響版本,但未在這則摘要中逐一說明每個產品的完整修補節點;實際部署時仍應以 F5 官方安全公告與各產品 release note 為準。
後續觀察重點
接下來值得觀察的有三件事:
- 是否出現野外利用跡象:如果攻擊者開始掃描特定 HTTP/3 或 HTTP/2 設定,這類漏洞的風險會迅速升高。
- F5 是否補充更多緩解細節:特別是針對不同產品線的升級路徑與相容性說明。
- 企業是否會加速關閉 HTTP/3 或收緊代理設定:短期內,這可能成為不少團隊的防禦措施。
整體來看,這次不是單純的版本更新,而是一次需要盡快處理的資安修補。若你的環境有使用 NGINX 相關產品,建議先確認版本,再檢查是否符合漏洞觸發條件,最後盡快安排升級。
圖片說明
主圖為 F5 品牌示意圖,與這次 NGINX 安全更新主題相符,重點在於 F5 針對旗下 NGINX 產品線發布緊急修補。
來源
官方來源 - F5 / NGINX 安全更新公告(原文由 The Hacker News 引述整理):https://thehackernews.com/2026/06/f5-patches-two-critical-nginx-open.html
參考來源 - The Hacker News:https://thehackernews.com/2026/06/f5-patches-two-critical-nginx-open.html - BleepingComputer:https://www.bleepingcomputer.com/news/security/f5-issues-out-of-band-patches-for-critical-nginx-vulnerabilities - SecurityWeek:https://www.securityweek.com/f5-patches-critical-high-severity-nginx-vulnerabilities


