
近日,安全圈被一个编号为CVE-2026-42945的高危漏洞彻底引爆。这个潜伏在NGINX代码中长达18年的漏洞,CVSS评分高达9.2分,属于严重级别(Critical)。攻击者可以在特定配置下,通过精心构造的HTTP请求,在运行NGINX的服务器上执行任意代码(RCE),这意味着一台暴露在公网的NGINX服务器随时可能沦为攻击者的"肉鸡"。
漏洞的根源位于NGINX处理HTTP分块传输编码的代码中。分块传输编码是HTTP/1.1协议的一项特性,允许服务器在不知道内容总长度的情况下逐步发送数据。然而,在ngx_http_parse_chunked函数中,存在一个致命的整数溢出漏洞。攻击者可以利用这一缺陷,构造畸形分块请求触发内存破坏,进而实现远程代码执行。由于NGINX在全球Web服务器市场占据超过30%的份额,数以百万计的网站、CDN节点和反向代理服务器都面临着直接威胁。
更令人担忧的是,漏洞利用代码已经在GitHub和暗网论坛上公开流传。安全研究人员检测到,自漏洞公布以来,全球针对NGINX服务器的扫描流量激增了数倍。通常情况下,从漏洞披露到武器化利用的平均时间窗口已经缩短到以小时计算,这与AI辅助代码生成技术的普及密不可分。
对于管理员来说,最紧迫的任务是立即升级NGINX至最新安全版本。如果无法立即升级,建议在反向代理配置中禁用分块传输编码支持,或部署Web应用防火墙(WAF)拦截利用流量。此外,还应检查服务器日志中是否存在异常的chunked请求,及时发现入侵痕迹。安全没有"补丁窗口期"的侥幸,每一次延误都可能是一次数据泄露的开始。