事件背景与影响
近期,安全研究人员披露了多项影响 NGINX Plus 和 NGINX Open Source 的高危漏洞,其中最引人注目的是一个被命名为“NGINX Rift”的堆缓冲区溢出漏洞(CVE-2026-42945)。令人震惊的是,该漏洞在代码中已潜伏长达18年之久。
从我们的应急响应经验来看,基础组件的陈旧漏洞往往是企业安全防御中的“盲区”。由于 NGINX 作为核心网关和反向代理,广泛应用于各类业务架构中,一旦被利用,攻击者无需身份验证即可通过构造特殊的 HTTP 请求发起攻击,导致服务崩溃(DoS)甚至远程代码执行(RCE)。
攻击链深度解析
“NGINX Rift”漏洞存在于 ngx_http_rewrite_module 模块中。当配置文件中同时存在 rewrite、if 或 set 指令,且配合未命名的 PCRE 捕获组(如 $1, $2)使用,同时替换字符串中包含问号(?)时,便会触发该漏洞。
攻击者无需任何前置权限或会话,仅需向目标服务器发送精心构造的 HTTP 请求。该请求会触发 NGINX 工作进程的堆溢出。在禁用了地址空间布局随机化(ASLR)的系统中,攻击者能够实现远程代码执行。即使在开启 ASLR 的环境下,攻击者也可以通过重复发送请求,使 NGINX 工作进程陷入崩溃循环,从而导致严重的拒绝服务攻击。
这一环节是很多企业容易忽视的,因为这类攻击直接作用于进程内存,传统的 Web 应用防火墙(WAF)如果未针对此类底层协议溢出进行规则加固,往往难以有效拦截。
其他相关漏洞提示
除了“NGINX Rift”,此次披露还涉及另外三个高危漏洞,同样不容小觑:
- CVE-2026-42946:涉及 SCGI 和 uwsgi 模块的内存分配漏洞,攻击者在特定中间人(AitM)场景下可读取进程内存。
- CVE-2026-40701:SSL 模块中的 Use-After-Free 漏洞,影响客户端证书校验及 OCSP 配置。
- CVE-2026-42934:Charset 模块的越界读取漏洞,可能导致敏感内存信息泄露。
Solar 安全建议与防护策略
类似攻击近年来明显增加,针对此次 NGINX 系列漏洞,Solar 应急响应团队建议采取以下行动:
第一,优先升级版本。目前官方已发布补丁,请立即评估并升级至 NGINX Plus R32 P6/R36 P4 或 NGINX Open Source 1.30.1/1.31.0 及以上版本。
第二,临时规避方案。如果短期内无法完成版本更新,建议检查 NGINX 配置文件,将 rewrite 指令中所有未命名的正则捕获组替换为命名捕获组,这可以有效阻断漏洞触发路径。
第三,加固基础设施。建议企业对核心网关进行深度扫描,确认是否存在上述特定配置。同时,在互联网边界部署具备虚拟补丁能力的防护设备,针对异常的 HTTP 请求格式进行深度监测。
针对此类底层漏洞,被动的补丁更新往往滞后,建议企业建立起以资产为核心的持续监控体系,确保即使在漏洞披露初期,也能通过配置规避和流量清洗降低风险。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com