
2026年5月13日,一个代号为"NGINX Rift"的高危漏洞被正式披露,震惊了整个网络安全界。这个漏洞编号为CVE-2026-42945,CVSS评分高达9.2,最令人担忧的是——它已经在Nginx代码中潜伏了整整18年。
漏洞存在于ngx_http_rewrite_module模块中,攻击者只需发送一个精心构造的HTTP请求,就能在未经认证的情况下执行任意代码或导致服务崩溃。受影响版本跨度极大,从Nginx 0.6.27一直到1.30.0版本均在影响范围内。
技术分析显示,问题出在处理PCRE未命名捕获组时的逻辑缺陷。当配置中存在rewrite指令且替换字符串包含问号时,攻击者可通过特殊的URL构造触发堆缓冲区溢出。由于rewrite规则通常在请求处理的早期阶段执行,攻击者甚至不需要任何认证凭据。
中国作为Nginx使用大国,据统计有超过254万网站受到影响。这对于大量依赖Nginx作为反向代理和Web服务器的企业来说,无疑是一次严峻的安全考验。攻击者一旦成功利用,可完全控制服务器,进而窃取数据、植入恶意代码或发起进一步攻击。
目前Nginx官方已发布1.30.1版本修复该漏洞。安全专家强烈建议所有Nginx用户立即升级至最新版本。同时,作为临时缓解措施,可检查并调整rewrite配置规则,避免触发漏洞条件。此次事件再次证明,即便是成熟的开源软件,也可能隐藏着长期未被发现的严重漏洞,安全运维工作永远不能掉以轻心。