运维栈

  • 首页
  • 网络和安全
    • 网络
    • 安全
  • 操作系统
    • Linux
  • 中间件
    • Nginx
  • 数据库
    • MySQL
    • PostgreSQL
    • KingBase
    • Doris
  • 云计算
    • kvm
    • 容器
    • K8S
  • 编程
    • Golang
    • Python
  • 运维
    • zabbix
    • prometheus
  • 人工智能
运维栈
一个专注于分享运维技术的小站
  1. 首页
  2. 中间件
  3. Nginx
  4. 正文

Nginx严重漏洞CVE-2026-42945

2026年5月21日 121点热度 0人点赞 0条评论
文章目录
  • 漏洞信息
  • 处理方式
    • 升级有以下三种方式

2026 年 5 月 13 日,F5 和安全研究员 depthfirst 公布了一个 Nginx ngx_http_rewrite_module 模块中的堆缓冲区溢出漏洞,编号 CVE-2026-42945,被命名为"NGINX Rift"。攻击者只需发送一个精心构造的 HTTP 请求,就能在未认证的情况下执行任意代码或导致服务崩溃。

漏洞信息

漏洞编号 CVE-2026-42945(NGINX Rift)
CVSS 评分 9.2(严重)
漏洞类型 堆缓冲区溢出(Heap Buffer Overflow)
攻击途径 网络(远程)
预计影响服务器数 975 万+ (中国 254 万+)
影响版本 Nginx 0.6.27 至 1.30.0
修复版本 Nginx 1.30.1+
披露日期 2026 年 5 月 13 日

处理方式

最快的修复方式是升级到已修补的版本。截至 2026 年 5 月 13 日,官方和社区已发布修复版本:

  • 官方 Nginx:升级到 1.30.1 或更高版本
  • Nginx Plus:参考 F5 公告 K000161019 获取对应分支的修复版本

升级有以下三种方式

  • 升级可以使用操作系统的镜像仓库源更新,操作系统的仓库源虽然可能已经包含漏洞修复版本但是可能不是最新的nginx版本。
  • 如果需要使用最新版本的nginx或者需要根据需要自定义添加其他模块,可以选择源码编译安装;维护的nginx实例只有少数几个,或者操作系统发型版和版本不相同,可以直接在服务器本地编译安装;
  • 像作者这种维护了几百个nginx实例,操作系统相对比较固定,基本都是Ubuntu18,Ubuntu22,Openeuler24,UOSV20, KylinosV10这几个固定版本的系统,则可以将nginx编译生成nginx的deb包或者rpm包,将打包的nginx软件分发到服务器上执行升级命令即可,这样节省了大量的编译时间。

Ubuntu编译Nginx生成deb包

标签: CVE nginx 安全 漏洞
最后更新:2026年5月21日

辰砂

这个人很懒,什么都没留下

点赞
下一篇 >

文章评论

razz evil exclaim smile redface biggrin eek confused idea lol mad twisted rolleyes wink cool arrow neutral cry mrgreen drooling persevering
取消回复
搜索
历史文章
  • 2026 年 6 月 / 1篇
  • 2026 年 5 月 / 3篇
  • 2026 年 1 月 / 1篇
  • 2025 年 7 月 / 1篇
  • 2025 年 5 月 / 2篇
  • 2025 年 4 月 / 2篇

COPYRIGHT © 2025 运维栈. ALL RIGHTS RESERVED.

Theme omfox Made By omfox

蜀ICP备2023010359号

川公网安备51010702042743号