
2026年5月,一个震惊全球网络安全圈的漏洞悄然曝光。安全研究机构DepthFirst联合F5披露了Nginx史上最高危漏洞之一——CVE-2026-42945(代号"NGINX Rift"),该漏洞CVSS v4.0评分高达9.2,影响几乎所有版本,估算约254万中国网站资产直接受波及。这一漏洞自Nginx 0.6.27版本便已引入代码库,潜伏长达18年之久,直至今年才被安全研究人员发现,引发了整个行业对老旧开源软件供应链安全的深度反思。
该漏洞位于Nginx核心的重写模块(rewrite module)中,本质为堆缓冲区溢出。当服务器配置特定的重写规则时,处理请求URI的缓冲区分配与实际写入长度存在不匹配,攻击者只需构造一个精心设计的恶意HTTP请求,无需任何身份认证,即可触发漏洞。轻则导致Nginx Worker进程崩溃,造成服务中断;重则可在目标服务器上执行任意代码,以Web服务器权限运行攻击载荷,进而横向渗透至整个系统。
值得注意的是,该漏洞的利用门槛极低。攻击者无需获取任何有效凭证,无需访问内部网络,只要目标Nginx版本在受影响范围内,且开启了重写功能,便可直接发起攻击。这与传统的需要认证才能利用的漏洞截然不同,意味着任何面向互联网的Nginx服务器在漏洞未修补期间,都处于"裸奔"状态。Shadow Server的全球扫描数据显示,漏洞披露后数小时内,已有大量IP遭到自动化工具扫描和利用尝试。
面对这一严峻威胁,安全专家强烈建议管理员采取以下紧急应对措施:首先,立即将Nginx升级至1.30.1或更高版本,这是官方发布的最直接修补方案;其次,如果因业务依赖无法立即升级,可临时关闭配置文件中的rewrite规则,评估是否可以通过其他方式实现相同业务逻辑;再次,利用Nginx官方提供的动态模块加载机制,禁用不必要的第三方模块以减少攻击面;最后,在WAF层面添加针对畸形重写请求的过滤规则,阻断已知攻击特征。
从更长远的视角来看,Nginx Rift漏洞事件给整个行业敲响了警钟。在开源生态高度繁荣的今天,全球数百万服务器运行着相同的开源代码,一旦某处代码存在缺陷,其影响范围便会被指数级放大。对于企业和机构而言,建立完善的软件资产清单(SBOM)、实施持续的安全监控与漏洞响应机制、定期进行代码审计与渗透测试,才是应对潜伏型漏洞的根本之策。毕竟,发现一个18年前埋下的"定时炸弹",远比让它在攻击事件中爆炸要好得多。