首页 游戏 软件 资讯 排行榜 专题
首页
业界动态
NGINX CVE-2026-42945 漏洞被利用 可致进程崩溃与远程代码执行

NGINX CVE-2026-42945 漏洞被利用 可致进程崩溃与远程代码执行

热心网友
74
转载
2026-05-19

近期,网络安全领域再次聚焦于一个“老”漏洞的新动态。据VulnCheck安全团队披露,一个影响NGINX Plus及开源版本的堆缓冲区溢出漏洞(编号CVE-2026-42945)在公开披露后数日内,已在真实网络环境中被监测到攻击尝试。该漏洞潜伏于ngx_http_rewrite_module模块中,影响范围广泛,涉及从0.6.27至1.30.0的多个历史版本。值得关注的是,AI原生安全厂商depthfirst通过代码溯源分析指出,该漏洞的根源可追溯至2008年的一次代码提交,堪称一个潜伏长达十余年的“历史遗留”安全问题。

漏洞利用条件深度解析

概括而言,未经身份验证的攻击者可通过发送特制的HTTP请求,触发NGINX工作进程崩溃。然而,业界更关注的是该漏洞是否可能导致远程代码执行(RCE)。目前分析表明:存在理论可能,但实际利用门槛较高。

要实现完整的RCE攻击,攻击者必须同时满足两项严苛前提:其一,目标系统需禁用地址空间布局随机化(ASLR)这一核心内存防护机制;其二,攻击者还需预先获取目标服务器上特定的、易受攻击的NGINX配置信息。

安全研究员Kevin Beaumont对此评价道:“实现远程代码执行不仅依赖特定配置,攻击者还需精确知晓配置内容。更重要的是,若系统已启用ASLR——例如所有受支持的AlmaLinux发行版均默认开启——则漏洞的稳定利用将极为困难。”AlmaLinux维护团队进一步强调,尽管完整RCE利用链构建难度大,但仅触发进程崩溃的拒绝服务攻击已构成实质性威胁,建议所有受影响用户立即采取修复措施。

野外攻击态势追踪

虽然VulnCheck的威胁情报网络已捕获针对该漏洞的攻击尝试,但攻击者的最终意图与具体目标尚未明确。无论如何,官方补丁已由F公司发布,最安全的应对策略仍是尽快升级至已修复的安全版本。

openDCIM三重漏洞链式攻击剖析

同期,VulnCheck还披露了针对另一款开源软件——数据中心基础设施管理平台openDCIM的活跃攻击活动。攻击者利用两个高危漏洞(CVSS评分均为9.3),形成组合式攻击链。

第一个是CVE-2026-28515,属于权限缺失漏洞。已认证用户可越权访问LDAP配置功能。在Docker部署场景下,若管理员未强制实施REMOTE_USER认证,攻击者甚至可在无需任何凭证的情况下直接篡改应用配置。

第二个是CVE-2026-28517,为典型的操作系统命令注入漏洞。问题源于report_network_map.php组件未能对用户输入的“dot”参数进行有效过滤,便直接传递给系统命令执行接口。

这两个漏洞由VulnCheck研究员Valentin Lobstein于今年2月发现。当它们与同期曝出的SQL注入漏洞(CVE-2026-28516)组合利用时,攻击者仅需发起5次HTTP请求,即可实现远程代码执行并建立反向shell,从而完全控制目标服务器。VulnCheck安全研究副总裁Caitlin Condon透露,当前观测到的攻击活动源自单一中国IP地址。攻击者使用一款定制化的AI漏洞扫描工具Vulnhuntr自动探测易受攻击系统后,会植入一个PHP网页后门shell。

来源:https://www.51cto.com/article/843557.html
免责声明: 游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

相关攻略

大豪科技云服务器密码机与5G CPE安全网关实现批量出货
科技数码
大豪科技云服务器密码机与5G CPE安全网关实现批量出货

5月18日,大豪科技发布的投资者关系活动记录,揭示了其子公司兴汉网际的重要业务进展。记录明确指出,兴汉网际的业务布局深度覆盖网络安全硬件与云边端计算市场,其与中电信量子的战略合作,已深入至“量子安全”与“量子云服务”等前沿技术领域。 具体而言,兴汉网际依托其深厚的技术积累与完善的硬件产品矩阵,与中电

热心网友
05.18
亚信安全一季度营收12亿元同比下降6%净亏损1.86亿元
业界动态
亚信安全一季度营收12亿元同比下降6%净亏损1.86亿元

亚信安全近日正式公布了其2026年第一季度的财务业绩。报告期内,公司整体营业收入录得12 1亿元,与上年同期(12 9亿元)相比,营收规模出现约6%的温和下滑。 在研发投入层面,本季度公司研发费用支出为2 7亿元,相较于去年同期的3 17亿元,研发投入下降了14 9%。盈利表现方面,本季度净亏损为1

热心网友
05.18
统信UOS系统防火墙开启与网络安全设置指南
系统平台
统信UOS系统防火墙开启与网络安全设置指南

网络连接一切正常,但系统服务端口却暴露在外,存在被随意访问的安全风险?这通常意味着统信UOS操作系统的防火墙功能尚未激活。作为一款注重安全的国产操作系统,统信UOS的防火墙并非默认开启,需要用户根据自身情况手动配置启用。无论是追求便捷的图形化操作,还是青睐高效精准的命令行控制,UOS都提供了多种启用

热心网友
05.16
Win11 两个未修复漏洞曝光 可绕过BitLocker并实现本地提权
系统平台
Win11 两个未修复漏洞曝光 可绕过BitLocker并实现本地提权

网络安全团队披露了影响Windows系统的两个漏洞YellowKey与GreenPlasma。YellowKey可能通过特制USB设备或EFI分区数据绕过BitLocker加密,访问受保护数据,主要威胁未设置PIN码的设备。GreenPlasma属于本地提权漏洞,允许普通用户在高权限目录创建对象,可能提升至SYSTEM权限,但目前尚无完整利用工具。

热心网友
05.15
苹果谷歌联手Anthropic修复27年漏洞AI护航安全升级
业界动态
苹果谷歌联手Anthropic修复27年漏洞AI护航安全升级

人工智能在代码生成与逻辑推理领域的迅猛发展,正在深刻改变网络安全攻防的格局。近日,一项由AI领军企业Anthropic主导的重要倡议——“玻璃翼计划”(Project Glasswing)正式对外公布。该计划旨在联合全球顶尖科技力量,运用最先进的AI模型,抵御日益复杂化、智能化的AI驱动型网络攻击。

热心网友
05.12

最新APP

宝宝过生日
宝宝过生日
应用辅助 04-07
台球世界
台球世界
体育竞技 04-07
解绳子
解绳子
休闲益智 04-07
骑兵冲突
骑兵冲突
棋牌策略 04-07
三国真龙传
三国真龙传
角色扮演 04-07

热门推荐

2026年新手Vlog相机选购指南 五大机型满足旅行美妆日常拍摄
业界动态
2026年新手Vlog相机选购指南 五大机型满足旅行美妆日常拍摄

刚接触Vlog创作,挑选设备是不是比拍摄本身更让人头疼?既渴望手机般的轻便易携,又向往相机的卓越画质;期待操作简单、直出好看,还要求性能稳定、避免画面模糊——这些心声,你是否也感同身受? 别担心,今天我们抛开复杂的参数,从最实用的角度切入——综合考量画质表现、防抖性能、对焦速度以及人像直出效果这些核

热心网友
05.19
维信诺投资50亿扩产穿戴显示屏全球份额占四分之一
业界动态
维信诺投资50亿扩产穿戴显示屏全球份额占四分之一

2026年4月28日,显示技术领域迎来重要进展:维信诺总投资额高达50亿元的昆山全球新型显示产业创新中心,顺利完成主厂房封顶。这一项目不仅是维信诺“2+3+X”发展战略的核心组成部分,更是其布局下一代显示技术、构筑长期竞争优势的关键举措。 该项目于2025年正式签约落地,此次主体结构封顶标志着项目建

热心网友
05.19
影石创新2026年Q1财报:营收24.81亿元同比增长83%
业界动态
影石创新2026年Q1财报:营收24.81亿元同比增长83%

4月28日,影石创新(Insta360)发布了2025年度及2026年第一季度财报,业绩表现极为亮眼,实现强势开门红。数据显示,公司2025年全年营收高达97 41亿元,同比大幅增长74 76%;2026年第一季度营收延续高增长态势,达到24 81亿元,同比增长83 11%。纵观近三年发展,影石创新

热心网友
05.19
一加Ace 6至尊版正式发布 首发价格3499元起
业界动态
一加Ace 6至尊版正式发布 首发价格3499元起

备受期待的一加 Ace 6 至尊版于今日正式发布。这款性能旗舰不仅搭载了顶级的天玑 9500 处理器,更创新性地推出了可搭配使用的“枪神游戏手柄”专属外设,为移动游戏体验带来全新可能。新机起售价为 3499 元,极具市场竞争力。 一加 Ace 6 至尊版提供了“王牌觉醒”与“金属风暴”两款潮流配色。

热心网友
05.19
一加Ace 6至尊版GPU性能解析 手机游戏体验媲美主机
业界动态
一加Ace 6至尊版GPU性能解析 手机游戏体验媲美主机

备受期待的一加Ace 6至尊版于今晚正式发布。这款性能旗舰的核心亮点,无疑是搭载了联发科当前顶级的旗舰处理器——天玑9500。该芯片在制程工艺与能效表现上的全面升级,为手机的整体流畅体验奠定了坚实的硬件基础。 天玑9500率先采用了台积电先进的第三代3纳米制程,并创新性地采用了全大核CPU架构设计。

热心网友
05.19