设为首页收藏本站
查看: 567|回复: 0

[原创] 关于 NGINX 远程代码执行漏洞 CVE-2026-42945 的风险预警

[复制链接]
  • TA的每日心情
    开心
    2026-7-24 09:41
  • 签到天数: 159 天

    [LV.7]常住居民III

    发表于 2026-7-19 23:00:11 | 显示全部楼层 |阅读模式
    一、漏洞详情

    Nginx是一款开源的高性能HTTP服务器与反向代理服务器,广泛用于Web服务部署、负载均衡、SSL终止及API网关等场景。

    近日,监测到Nginx发布安全公告,修复了Nginx远程代码执行漏洞(CVE-2026-42945);由于ngx_http_rewrite_module模块在处理含问号(?)的rewrite替换字符串时计算逻辑存在缺陷,在特定配置条件下,未经身份验证的攻击者可通过发送特制HTTP请求触发堆缓冲区溢出,造成NGINX worker进程崩溃重启;若系统禁用ASLR并满足特定内存布局条件时,可实现远程代码执行。

    建议受影响用户做好资产自查以及预防工作,以免遭受黑客攻击。

    二、影响范围

    0.6.27 <= NGINX Open Source <= 0.9.7

    1.0.0 <= NGINX Open Source <= 1.30.0

    R32 <= NGINX Plus < R32 P6

    R36 <= NGINX Plus < R36 P4

    注:仅当Nginx的配置中连续使用rewrite、if或set指令,且使用了未命名的PCRE正则捕获(例如$1,$2),以及rewrite指令的替换字符串中包含问号(?)才受此漏洞影响。

    三、修复建议

    官方已发布安全补丁,请及时更新至安全版本。

    不受影响版本

    NGINX Open Source >= 1.30.1

    NGINX Open Source >= 1.31.0

    NGINX Plus R32 >= R32 P6



    NGINX Plus R36 >= R36 P4

    高校案例:

    本帖子中包含更多资源

    您需要 登录 才可以下载或查看,没有帐号?注册

    x
    您需要登录后才可以回帖 登录 | 注册

    本版积分规则

    红盟社区--红客联盟 

    Processed in 0.058494 second(s), 22 queries.

    站点统计| 举报| Archiver| 手机版| 黑屋 |   

    备案号:冀ICP备20006029号-1 Powered by HUC © 2001-2021 Comsenz Inc.

    手机扫我进入移动触屏客户端

    关注我们可获取更多热点资讯

    Honor accompaniments. theme macfee

    快速回复 返回顶部 返回列表