
CVE-2026-42945
Kritischer Heap-basierter Pufferüberlauf in NGINX
CVE-2026-42945 (auch bekannt als NGINX Rift) ist eine kritische Sicherheitslücke im ngx_http_rewrite_module von NGINX.
Die Schwachstelle entsteht durch inkonsistente Puffergrößenberechnung zwischen der Längenprüfungsphase und der eigentlichen Kopier-/Escape-Phase bei der Verarbeitung von URI-Umschreibungsregeln.
| Status | Versionen |
|---|---|
| Betroffen | 0.6.27 → 1.30.0 |
| Behoben | 1.30.1 und 1.31.0+ |
| Status | Veröffentlichungen |
|---|---|
| Betroffen | R32 → R36 |
| Behoben | R36 P4, R32 P6, 37.0.0+ |
Hinweis: Viele F5 NGINX-Produkte (Ingress Controller, App Protect, Gateway Fabric, usw.) sind betroffen, wenn sie auf anfälligen Basisversionen laufen.
Der Fehler wird durch eine bestimmte Kombination von Direktiven ausgelöst:
rewrite-Direktive, deren Ersetzungszeichenfolge ein ? enthält (aktiviert das is_args-Flag).rewrite-, if- oder set-Direktive, die unbenannte PCRE-Erfassungen ($1, $2, usw.) verwendet.is_args = false) → unterschätzt die erforderliche Puffergröße.is_args = true) → ruft ngx_escape_uri() mit NGX_ESCAPE_ARGS auf.+, &, %, usw.) in der URI verursacht Heap-Überlauf.| Auswirkung | Schweregrad | Beschreibung |
|---|---|---|
CVSS v4.0 Punktzahl: 9.2 (Kritisch)
CVSS v3.1 Punktzahl: 8.1 (Hoch)
Ersetzen Sie unbenannte Erfassungen durch benannte Erfassungen:
rewrite ^/users/([0-9]+)/profile/(.*)$ /profile.php?id=$1&tab=$2 last;
rewrite ^/users/(?<user_id>[0-9]+)/profile/(?<section>.*)$ /profile.php?id=$user_id&tab=$section last;
Wichtige Empfehlung: Überprüfen Sie alle Rewrite-Regeln, die Ersetzungszeichenfolgen mit ? und anschließende Verwendung von $1, $2, usw. kombinieren.
CVE-2026-42945 ist eine der bedeutendsten NGINX-Sicherheitslücken der letzten Jahre aufgrund ihrer langen Existenz, einfachen Ausnutzbarkeit und des Potenzials für RCE.
Handeln Sie jetzt — patchen Sie Ihre Instanzen und aktualisieren Sie Ihre Konfigurationen.
Mit ❤️ für die Sicherheitscommunity gemacht
| Denial of Service |
| Hoch |
| Zuverlässiger Absturz des Worker-Prozesses |
| Remote Code Execution | Kritisch (bedingt) | Möglich, wenn ASLR deaktiviert oder umgangen wird |
| Angriffskomplexität | Niedrig | Einzelne HTTP-Anfrage, keine Authentifizierung |