
F5官方近日紧急披露编号CVE-2026-42533的NGINX严重堆缓冲区溢出漏洞,CVSSv4评分高达9.2分,属于业界最高危级别的安全漏洞之一。令人震惊的是,该漏洞自2011年随正则map指令上线以来,已悄悄潜伏了整整15年之久,影响范围覆盖全球数以百万计的NGINX服务器。
该漏洞的核心问题在于NGINX在处理正则表达式map指令时存在堆缓冲区溢出缺陷。未认证的攻击者仅需构造精心设计的恶意HTTP请求即可触发该漏洞,轻则造成NGINX工作进程崩溃、网站断服,在ASLR防护失效场景下还能实现远程代码执行(RCE),彻底接管目标服务器。这意味着全球近三分之一的网站可能面临被直接攻陷的风险。
CISA(美国网络安全与基础设施安全局)已将该漏洞列入已知在野利用漏洞(KEV)清单,并敦促联邦机构在限期内完成修复。安全监测数据显示,黑产团伙已开始批量扫描全网暴露的NGINX服务端口,主动利用该漏洞植入后门程序。企业和云服务商必须立即采取行动。
防范措施包括:第一时间升级NGINX至最新安全版本;在未完成修补前,可临时禁用存在风险的正则map配置;部署Web应用防火墙(WAF)增加攻击难度;密切监控服务器日志中异常的HTTP请求模式。对于使用NGINX作为反向代理或API网关的企业,该漏洞的危害将进一步放大,务必优先修复。
总之,CVE-2026-42533是一个潜伏期长、影响面广、利用门槛低的致命漏洞。15年的沉默一朝爆发,再次印证了最危险的漏洞往往是那些从未被发现的老漏洞。