NGINX重大安全漏洞被利用:CVE-2026-42945
根據安全公司VulnCheck的報告,在NGINX Plus和NGINX Open產品中發現的一個重要安全漏洞(CVE-2026-42945),在公開揭露後僅幾天就被攻擊者利用。該漏洞被評為CVSS得分9.2,是一種影響nginx_http_rewrite_module的堆緩衝區溢出問題,可能會讓未經授權的攻擊者通過精心設計的HTTP請求來非法執行遠端代碼或導致工作進程崩潰。
漏洞背景與影響
該漏洞最早於2008年被引入到NGINX中,並在版本0.6.27至1.30.0之間存在。根據AI安全公司depthfirst的研究報告,這個漏洞的利用需要特定條件:攻擊者不僅需知道或發現相關配置檔案,還要在目標系統上關閉地址空間布局隨機化(Address Space Layout Randomization, ASLR)保護措施才能實現代碼執行。
Kevin Beaumont,一位資深的安全研究員表示:“要將此漏洞轉換為可靠的遠端代碼執行,需要特定的NGINX配置和ASLR保護被關閉。這意味著攻擊者需具備一定的技術知識來利用該漏洞。”
安全專家評論與建議
AlmaLinux維護人員則指出,在默認配置下將緩衝區溢出轉換為可靠的代碼執行並不容易,特別是在啟用了ASLR保護的情況下更是如此。然而,他們強調即使“不簡單”也並不意味著“不可能”,攻擊者仍有可能找到方法進行利用。
威脅演變
VulnCheck的最新發現顯示,威脅行為者已經開始將此漏洞武器化,並在該公司的蜜罐網絡中檢測到了相關的攻擊嘗試。攻擊活動和最終目標目前尚不清楚,但建議用戶立即安裝F5提供的修復程式以保護其網路免受當前的積極威脅。
其他安全問題
此外,VulnCheck還披露了兩個影響openDCIM(一種用於數據中心基礎設施管理的開源應用)的重要漏洞。這兩個漏洞均被評為CVSS得分9.3,與另一個SQL注入漏洞CVE-2026-28516一同發現。VulnCheck的研究人員Valentin Lobstein在二月發現在openDCIM中發現了這些問題,並指出三者可以通過五次HTTP請求鏈接起來以實現遠端代碼執行並部署PHP網頁殼層。
威脅來源分析
Caitlin Condon,VulnCheck的安全研究副總裁表示:“我們觀察到的攻擊活動似乎來自一個中國IP地址,並且使用了一種名為Vulnhuntr的人工智能漏洞發現工具的自訂版本來自動檢查易受攻擊的安裝。”
未來展望
隨著越來越多的應用和服務變得更加依賴於開放源碼軟件,相關的安全問題也日益受到關注。NGINX作為全球廣泛使用的Web伺服器軟體之一,其安全態勢對整個互聯網生態系統具有重要影響。
對於終端用戶來說,定期更新至最新版本並遵循官方的安全建議是防止此類漏洞被利用的關鍵措施。此外,組織還應考慮實施更加先進的威脅檢測和響應策略,以更好地保護其網路安全。
透過此次事件,我們可以看到即使在現代化安全技術的支持下,軟件仍可能存在潛在風險,因此持續監控與更新是維護系統安全的重要環節。
