近日,NGINX官方紧急披露了**4个高危安全漏洞**,其中**最严重的CVE-2026-42945(CVSS评分9.2)** 影响深远,该漏洞可**追溯至2008年**,已潜伏长达**18年**。攻击者可通过单条特制HTTP请求实现**远程代码执行(RCE)**,且无需任何认证。该漏洞影响全球约三分之一的NGINX服务器,必须高度重视!本文将详细解析漏洞细节、影响范围及紧急修复方案,建议所有NGINX用户立即行动!

一、核心漏洞详情

1. CVE-2026-42945(NGINX Rift):18年潜伏的“定时炸弹”

- 严重程度:**Critical(9.2分)**,最高风险等级。

- 漏洞原理

存在ngx_http_rewrite_module模块中,因脚本引擎的**两阶段处理逻辑缺陷**,导致堆缓冲区溢出。攻击者构造恶意URI,利+%&等字符在转义时长度膨胀的特性(如从1字节变为3字节),而缓冲区仍按原始长度分配,从而触发溢出。

- 触发条件

- rewrite指令替换字符串包?rewrite ^/(.*)$ /newpath/?$1 break;)。

- 后续通set/if/rewrite指令引用**未命名正则捕获组**($1)。

- 危害

- 无需认证即可触发,可直接导致服务崩溃(DoS)。

- 绕过ASLR后,**可实现远程代码执行**,获取服务器控制权。

2. 其他高危漏洞

- CVE-2026-42946(CVSS 8.3):影ngx_http_scgi_modulengx_http_uwsgi_module,可通过特制请求触发**1TB内存分配**,导致进程崩溃(DoS)。

- CVE-2026-40701(CVSS 6.3):影ngx_http_ssl_module,TLS连接提前关闭时,OCSP解析可能触发**释放后重用(Use-After-Free)**,导致内存损坏。

- CVE-2026-42934(CVSS 6.3):影ngx_http_charset_module,处理不完整UTF-8序列时发生**越界读取**,可能导致信息泄露或服务崩溃。

二、影响范围与风险

1. 受影响版本

- NGINX开源版:**0.6.27至1.30.0**(含所有中间版本)。

- NGINX Plus商业版:**R32至R36**系列(需升级至R36 P4或R32 P6)。

1. 全球风险

- NGINX占据全球约**三分之一Web服务器份额**,中国受影响网站超**254万个**。

1. 关键风险点

- 潜伏时间长达18年,影响大量老旧部署。

- PoC已公开(GitHub: DepthFirstDisclosures/Nginx-Rift),**攻击门槛极低**。

- 触发条件(?rewrite指令+未命名捕获组)在API网关、重写规则中**极为常见**。

三、紧急修复与缓解措施

1. 官方修复方案(必须立即执行)

- 立即升级至安全版本

- 开源版:**1.31.0或1.30.1**。

- Plus版:**R36 P4或R32 P6**。

- 注意:升级后**必须重启NGINX服务**,否则漏洞仍可能触发。

- 验证版本命令nginx -v,若版本低于1.30.1/1.31.0且为0.6.27+,立即升级。

2. 临时缓解措施(无法立即升级时)

- 修改高危配置:将**未命名捕获组改为命名捕获组**(命名捕获不触发漏洞路径)。

- 排查高危配置命令:

- 若存在匹配结果,必须修改配置。

- 限制访问来源:通过防火墙仅允许可信IP访问NGINX服务,临时降低暴露风险。

四、行业影响与行动建议

1. AI驱动漏洞挖掘里程碑:本次漏洞由AI安全公司**depthfirst**的自动化系统在**6小时内发现**,标志着AI在漏洞挖掘领域进入实用阶段。

2. 紧急行动建议

- 72小时内完成修复:因PoC已公开,攻击者可能已开始利用。

- 优先修复API网关、负载均衡器:此类场景配置更易触发漏洞。

- 升级后监控稳定性:检查日志确认无服务异常,避免残留配置问题。

1. 参考资料

- NGINX官方更新日志(<CHANGES-1.30>):https://nginx.org/en/CHANGES-1.30

- depthfirst披露报告:[链接]

⚠️ 总结与呼吁

本次NGINX漏洞影响范围极广、危害极高,尤其是潜伏18年的RCE漏洞(CVE-2026-42945)。**所有NGINX用户必须立即行动**:升级版本、修改高危配置或应用防火墙限制。延迟修复可能导致服务器被入侵、数据泄露或业务中断!请立即检查并验证修复效果。

由 AIGC 生成,请注意甄别