Nginx 新漏洞利用工具公开
推荐指数 63.0 NO. 013 · 2026.05.15
发布2026/05/14Score142Comments34
为什么值得看
GitHub 上出现针对 CVE-2026-42945 的 Nginx 漏洞利用代码 Nginx-Rift,HackerNews 热度 142 分 34 评论。运维和基础设施团队需立即检查 Nginx 版本是否在影响范围内,该漏洞可能允许远程代码执行。
编辑判断
Nginx 作为全球 30% 以上 Web 服务器的核心组件,任何 RCE 漏洞的影响面都远超普通应用层漏洞。这个 CVE 编号是 2026 年的,说明可能是预披露或编号预留,需要核实是否为真实漏洞还是误标。
如果你的基础设施依赖 Nginx 做反向代理或负载均衡,建议立即确认版本并关注官方安全公告,而非直接运行来历不明的 PoC 代码。HackerNews 上 34 条评论值得扫一眼,通常会有安全研究员验证漏洞真实性。
社区反馈
意见分歧 34 条评论
核心争论:漏洞实际风险存疑:需特定配置且ASLR可缓解,但fork机制或使DoS可靠
Just saw this pop up — full public PoC for CVE-2026-42945 ("NGINX Rift"), a heap buffer overflow in NGINX's ngx_http_rewrite_module that's been there since 0.6.27 (2008). It triggers on a very common pattern: a `rewrite` directive (with an unnamed capture like $1/$2 and a `?` in the replacement
Crap
I read that in my own voice, so relatable hahahaha