近日,NGINX官方紧急披露了**4个高危安全漏洞**,其中**最严重的CVE-2026-42945(CVSS评分9.2)** 影响深远,该漏洞可**追溯至2008年**,已潜伏长达**18年**。攻击者可通过单条特制HTTP请求实现**远程代码执行(RCE)**,且无需任何认证。该漏洞影响全球约三分之一的NGINX服务器,必须高度重视!本文将详细解析漏洞细节、影响范围及紧急修复方案,建议所有NGINX用户立即行动!
一、核心漏洞详情
1. CVE-2026-42945(NGINX Rift):18年潜伏的“定时炸弹”
- 严重程度:**Critical(9.2分)**,最高风险等级。
- 漏洞原理:
存在ngx_http_rewrite_module模块中,因脚本引擎的**两阶段处理逻辑缺陷**,导致堆缓冲区溢出。攻击者构造恶意URI,利+%&等字符在转义时长度膨胀的特性(如从1字节变为3字节),而缓冲区仍按原始长度分配,从而触发溢出。
- 触发条件:
- rewrite指令替换字符串包?(rewrite ^/(.*)$ /newpath/?$1 break;)。
- 后续通set/if/rewrite指令引用**未命名正则捕获组**($1)。
- 危害:
- 无需认证即可触发,可直接导致服务崩溃(DoS)。
- 绕过ASLR后,**可实现远程代码执行**,获取服务器控制权。
2. 其他高危漏洞
- CVE-2026-42946(CVSS 8.3):影ngx_http_scgi_modulengx_http_uwsgi_module,可通过特制请求触发**1TB内存分配**,导致进程崩溃(DoS)。
- CVE-2026-40701(CVSS 6.3):影ngx_http_ssl_module,TLS连接提前关闭时,OCSP解析可能触发**释放后重用(Use-After-Free)**,导致内存损坏。
- CVE-2026-42934(CVSS 6.3):影ngx_http_charset_module,处理不完整UTF-8序列时发生**越界读取**,可能导致信息泄露或服务崩溃。
二、影响范围与风险
1. 受影响版本:
- NGINX开源版:**0.6.27至1.30.0**(含所有中间版本)。
- NGINX Plus商业版:**R32至R36**系列(需升级至R36 P4或R32 P6)。
1. 全球风险:
- NGINX占据全球约**三分之一Web服务器份额**,中国受影响网站超**254万个**。
1. 关键风险点:
- 潜伏时间长达18年,影响大量老旧部署。
- PoC已公开(GitHub: DepthFirstDisclosures/Nginx-Rift),**攻击门槛极低**。
- 触发条件(?rewrite指令+未命名捕获组)在API网关、重写规则中**极为常见**。
三、紧急修复与缓解措施
1. 官方修复方案(必须立即执行)
- 立即升级至安全版本:
- 开源版:**1.31.0或1.30.1**。
- Plus版:**R36 P4或R32 P6**。
- 注意:升级后**必须重启NGINX服务**,否则漏洞仍可能触发。
- 验证版本命令nginx -v,若版本低于1.30.1/1.31.0且为0.6.27+,立即升级。
2. 临时缓解措施(无法立即升级时)
- 修改高危配置:将**未命名捕获组改为命名捕获组**(命名捕获不触发漏洞路径)。
- 排查高危配置命令:
- 若存在匹配结果,必须修改配置。
- 限制访问来源:通过防火墙仅允许可信IP访问NGINX服务,临时降低暴露风险。
四、行业影响与行动建议
1. AI驱动漏洞挖掘里程碑:本次漏洞由AI安全公司**depthfirst**的自动化系统在**6小时内发现**,标志着AI在漏洞挖掘领域进入实用阶段。
2. 紧急行动建议:
- 72小时内完成修复:因PoC已公开,攻击者可能已开始利用。
- 优先修复API网关、负载均衡器:此类场景配置更易触发漏洞。
- 升级后监控稳定性:检查日志确认无服务异常,避免残留配置问题。
1. 参考资料:
- NGINX官方更新日志(<CHANGES-1.30>):https://nginx.org/en/CHANGES-1.30
- depthfirst披露报告:[链接]
⚠️ 总结与呼吁
本次NGINX漏洞影响范围极广、危害极高,尤其是潜伏18年的RCE漏洞(CVE-2026-42945)。**所有NGINX用户必须立即行动**:升级版本、修改高危配置或应用防火墙限制。延迟修复可能导致服务器被入侵、数据泄露或业务中断!请立即检查并验证修复效果。
由 AIGC 生成,请注意甄别
⚠️ 紧急安全预警!NGINX本周曝出4个高危漏洞,最严重RCE漏洞潜伏18年,请立即修复!
本文采用 CC BY-NC-SA 4.0 许可协议,转载请注明出处。
