V produktech NGINX Plus a NGINX Open Source byla v modulu ngx_http_v3_module nalezena zranitelnost CVE-2026-90439. Při použití protokolu HTTP/3 s OpenSSL verze 3.5.0 a staršími může dojít k přetečení vyrovnávací paměti na haldě, což vzdálenému útočníkovi umožňuje vyvolat odepření služby (DoS) nebo způsobit omezené poškození dat.
Podle zdroje útočníci napadají prostředí zařízení F5 BIG-IP APM za účelem nasazení linuxového rootkitu. Tento malware dokáže zachytávat načítání PHP souborů a vkládat bezsouborový web shell přímo do paměti, čímž eliminuje potřebu zapisovat škodlivý kód na disk.
Kanadské kybernetické centrum informovalo o zranitelnostech v produktech společnosti F5, mezi které patří BIG-IP, BIG-IQ a varianty nástrojů NGINX. Centrum doporučuje uživatelům a správcům prostudovat vydané informace a aplikovat potřebné aktualizace, jakmile budou k dispozici.
Podle CSIRT Itálie vydala společnost F5 bezpečnostní aktualizace, které řeší pět nových zranitelností v produktech NGINX. Jedna z těchto chyb dosahuje kritické závažnosti a čtyři jsou hodnoceny jako vysoce závažné.
Podle CERT-FR bylo v produktech F5 objeveno několik zranitelností. Některé z nich umožňují útočníkovi vzdálené spuštění libovolného kódu, navýšení oprávnění nebo způsobení vzdáleného odepření služby.
Podle NÚKIB byla identifikována aktivně zneužívaná kritická zranitelnost v komponentě apmd produktu F5 BIG-IP APM, která umožňuje neautentizované vzdálené spuštění kódu.
Britský NCSC vyzývá britské organizace, aby zmírnily dopad zranitelnosti typu 'unauthenticated remote code execution' v produktu F5 BIG-IP Access Policy Manager.