《Disney +》 迪士尼、Marvel、彼思、星球大戰…  世界最高峰的世界摩托車錦標賽「MotoGP21」決定發售!PS4盒裝版預約也開跑囉!   『超級炸彈人R線上遊戲』5月27日開放下載!「老蛇炸彈人」將在商店中登場!   華碩發表可同時對應有線與無線的小巧尺寸電競鍵盤「ROG Falchion」   【開箱】買了張Transcend microSD卡,放進Nintendo Swicth試試看!   尤菲篇章全新場景曝光!公開「FINAL FANTASY VII REMAKE INTERGRADE」加長版宣傳PV!   索尼克的完全新作《索尼克未知邊境》將於2022年冬季登場!   機戰30 DLC②發表!?「超級機器人大戰」舉行直播!   內容創作者向16型筆記型電腦「ASUS ProArt Studiobook系列12月發售! 

隱藏18年的NGINX漏洞 恐引爆大規模攻擊

商業

根據外媒報遵,網路安全研究人員近日揭露了一系列影響 NGINX Plus 與 NGINX Open Source 的重大安全漏洞,其中最為嚴重的是一個存在長達 18 年却未曾被發現的重大缺陷。該漏洞被命名為「NGINX Rift」,是一個存在於 ngx_http_rewrite_module 模組中的堆積緩衝區溢位問題,攻擊者可在無需任何認證的情況下,透過傳送特定設計的 HTTP 請求來執行遠端程式碼或導致服務中斷。

代號為 CVE-2026-42945 的漏洞,採用通用漏洞評分系統第四版(CVSS v4),獲得了高達 9.2 分的嚴重評級。根據 F5 公司發布的安全公告顯示,漏洞的形成條件相當特殊:當 rewrite 指令後方接續另一個 rewrite、if 或 set 指令時,且該指令包含未命名的心智契約相容正規表達式擷取組(例如 $1、$2),並在取代字串中夾帶問號(?)符號,即可能觸發這項安全性缺陷。

漏洞運作機制與攻擊原理

depthfirst 研究團隊在分析報告中詳細說明了這項漏洞的運作方式。攻擊者只需能夠透過 HTTP 協定接觸到存在漏洞的 NGINX 伺服器,即可傳送單一特製的請求,溢位工作者程序中的堆積記憶體,並進一步達成遠端程式碼執行的目的。整個攻擊過程中,攻擊者無需通過任何身份驗證步驟,也不會被要求預先取得任何存取權限,更無需建立任何現有的工作階段。

研究報告進一步指出,這項漏洞之所以特別危險,不僅在於其可達性無需認證,更在於攻擊者可以可靠地觸發堆積緩衝區溢位,並在具備特定條件時於 NGINX 工作程序中執行任意程式碼。攻擊者所傳送的 URI 中包含了精心構造的位元組,這些位元組會被寫入至配置的邊界之外,而非隨機產生,因此攻擊者能夠精確地控制記憶體腐蝕的型態與範圍。此外,反覆傳送此類惡意請求還可使工作程序陷入不斷崩潰的循環,從而降低整體服務的可用性。

F5 公司的安全公告亦強調,對於已停用位址空間配置隨機載入(ASLR)的系統,攻擊者更有機會在成功觸發緩衝區溢位後進一步執行任意程式碼。這項發現意味著企業環境中那些基於效能或相容性考量而關閉 ASLR 的系統,将面臨更高的安全風險。

同步修補的其他三項漏洞

除了 NGINX Rift 之外,F5 也在同一波更新中修補了另外三項安全漏洞。首先,代號 CVE-2026-42946、CVSS v4 評分 8.3 的過度記憶體配置漏洞,存在於 ngx_http_scgi_module 與 ngx_http_uwsgi_module 模組之中。攻擊者若具備中間人(AitM)能力,可在 scgi_pass 或 uwsgi_pass 配置的情況下,控制來自上游伺服器的回應,進而讀取 NGINX 工作程序記憶體內容或使其重新啟動。

代號 CVE-2026-40701 的 use-after-free 漏洞則存在於 ngx_http_ssl_module 模組,評分為 6.3。當 ssl_verify_client 指令設為「on」或「optional」,且 ssl_ocsp 指令設為「on」時,遠端未經認證的攻擊者可獲得 NGINX 工作程序資料修改的有限控制權,或導致程序重新啟動。

第三項漏洞為位於 ngx_http_charset_module 模組中的越界讀取問題,代號 CVE-2026-42934,評分同樣為 6.3。在配置了 charset、source_charset、charset_map 與設為停用緩衝(off)的 proxy_pass 指令時,未經認證的攻擊者可透過此漏洞揭露記憶體內容或使工作程序崩潰重啟。

受影響版本與更新對照

這波安全更新的涵蓋範圍相當廣泛,幾乎囊括了 NGINX 近年來的所有主要版本線。在負責任揭露行動於 2026 年 4 月 21 日完成後,F5 即展開全面性的修補工作。受影響的產品與版本對照如下:

NGINX Plus 的 R32 至 R36 版本已獲得完整修補,其中 R32 版需搭配 P6 修補程式,R36 版則需升至 P4 版本。NGINX Open Source 部分,1.0.0 至 1.30.0 版本的使用者應升級至 1.30.1 或 1.31.0 版本;然而 0.6.27 至 0.9.7 等較早期的版本則不在修補計畫之內,F5 建議這些版本的使用者考慮升級至受支援的版本分支。

NGINX 生態系中的各項延伸產品同樣需要留意。NGINX Instance Manager 2.16.0 至 2.21.1 版需升至 2.21.2 以上版本;F5 WAF for NGINX 5.9.0 至 5.12.1 版需更新至 5.13.0 版本;NGINX App Protect WAF 4.9.0 至 4.16.0 版與 5.1.0 至 5.8.0 版各有對應的修補程式;F5 DoS for NGINX 4.8.0 版已獲完整修補;NGINX App Protect DoS 4.3.0 至 4.7.0 版需升至 4.8.0 以上版本。

在容器化部署環境方面,NGINX Gateway Fabric 的 1.3.0 至 1.6.2 版與 2.0.0 至 2.5.1 版均已發布修補更新;NGINX Ingress Controller 的 3.5.0 至 3.7.2 版、4.0.0 至 4.0.1 版以及 5.0.0 至 5.4.1 版都需要升級至最新的對應版本。

緩解措施與因應建議

針對這次發現的 NGINX Rift 漏洞,F5 建議所有使用者應儘速套用最新版本更新,以獲得完整的安全防護。然而,研究團隊理解在某些營運環境中立即進行版本升級可能面臨實際執行上的困難。對此,depthfirst 提供了替代性的緩解方案:使用者可透過修改 rewrite 配置,將所有受影響指令中的未命名捕捉組替換為命名捕捉組。

這種配置修改的原理在於,未命名的心智契約正規表達式捕捉組(如 $1、$2)在特定組合條件下會觸發漏洞機制,而命名捕捉組(如 $first、$second)則不受此漏洞影響。透過重新編寫伺服器配置文件中的 rewrite 規則,使用者可以在暫時無法升級版本的情況下降低被攻擊的風險。

此外,系統管理者應重新檢視那些基於效能或相容性理由而停用 ASLR 的伺服器,並評估是否可在維持安全防護的前提下重新啟用此項保護機制。對於採用容器化部署的組織,亦應同步更新 Kubernetes 或其他容器編排平台中執行中的 NGINX Ingress Controller 映像檔,確保基礎設施各層面的防護一致性。

漏洞發現的歷程與意義

depthfirst 研究團隊對此漏洞的發現過程展現了資訊安全社群持續不懈的監督精神。該漏洞存在長達 18 年的事實引發了業界對於軟體供應鏈安全與長期維護議題的深度反思。作為全球部署最廣泛的網頁伺服器之一,NGINX 的安全性直接關係到數以百萬計網站與應用程式的穩定運作。

這項發現也再次印證了定期進行程式碼審計與模糊測試的重要性。即便是經過多年使用與考驗的成熟軟體專案,仍可能隱藏著尚未被發現的嚴重缺陷。企業在依賴開源或商業軟體建構基礎設施時,應建立完善的監控機制與快速回應流程,以因應此類零時差漏洞發現後所帶來的安全風險。

安全研究人員呼籲,所有 NGINX 管理者應立即檢視自身系統版本與配置,並在兼顧業務連續性的前提下儘快完成必要的安全更新。考慮到這項漏洞的攻擊門檻極低且影響範圍廣泛延展至 NGINX 生態系的眾多延伸產品,各組織應將此次更新列為優先處理的安全事項。

參考來源:https://thehackernews.com/2026/05/18-year-old-nginx-rewrite-module-flaw.html

TechApple

隨機商業新聞