
Esta es una herramienta de detección estática para defensa e investigación en la red interna de CVE-2026-42945, utilizada para verificar si las configuraciones relacionadas con el módulo ngx_http_rewrite_module de NGINX contienen combinaciones de rewrite de alto riesgo.
Esta es una herramienta de detección estática de CVE-2026-42945 orientada a la defensa y auditoría interna, utilizada para verificar si las configuraciones relacionadas con ngx_http_rewrite_module de NGINX contienen combinaciones de reescritura de alto riesgo.
Este proyecto no proporciona código de explotación de vulnerabilidades, no envía solicitudes HTTP maliciosas ni intenta desencadenar cierres o ejecución remota de código. Solo lee los archivos de configuración local de NGINX para ayudar a los equipos de seguridad a determinar si es necesario actualizar o corregir la configuración.
CVE-2026-42945 es una vulnerabilidad de desbordamiento de búfer de montón en el módulo ngx_http_rewrite_module de NGINX Open Source y NGINX Plus.
Los escenarios de riesgo descritos en el aviso público incluyen aproximadamente:
rewrite;rewrite, if o set;$1, $2;?.Las versiones corregidas de NGINX Open Source incluyen 1.30.1, 1.31.0 y versiones posteriores. Para NGINX Plus, consulte las versiones corregidas en el aviso del fabricante.
Enlaces de referencia:
Solo se necesita Python 3, sin dependencias de terceros.
python3 --version
Se recomienda exportar primero la configuración completa renderizada de NGINX:
nginx -T > nginx-rendered.conf
python3 cve_2026_42945_checker.py nginx-rendered.conf
También se puede escanear directamente el directorio de configuración:
python3 cve_2026_42945_checker.py /etc/nginx
Salida JSON:
python3 cve_2026_42945_checker.py --json nginx-rendered.conf
Si la exportación de configuración no incluye la información de versión de NGINX, se puede especificar manualmente la versión para ayudar en la evaluación:
python3 cve_2026_42945_checker.py --json --nginx-version 1.30.0 nginx-rendered.conf
Salida SARIF, útil para importar a GitHub code scanning o plataformas de seguridad internas:
python3 cve_2026_42945_checker.py --sarif nginx-rendered.conf > cve-2026-42945.sarif
0: No se encontraron patrones de configuración de alto riesgo;1: Se encontró al menos un patrón de configuración de alto riesgo;2: Fallo al leer el archivo o ruta de entrada.Los campos importantes en los resultados de detección incluyen:
versions: Versiones de NGINX identificadas desde la configuración o parámetros y su evaluación;findings: Ubicación, motivo y evidencia de las configuraciones de riesgo detectadas;summary: Número de archivos escaneados, número de hallazgos y nivel de riesgo máximo.Un ejemplo de resultado de riesgo señalaría evidencia como:
rewrite ... ?$1; -> set ... $1;
Esto indica que la forma de configuración es similar a las condiciones de riesgo descritas en el aviso público y debe ser revisada con prioridad.
Priorice la actualización de NGINX a las versiones corregidas:
1.30.1, 1.31.0 o versiones posteriores;Al mismo tiempo, se recomienda revisar las reglas de reescritura:
$1, $2;nginx -T.Esta herramienta es un detector de configuración estática, no un verificador completo de vulnerabilidades. Puede no cubrir:
Úselo como una herramienta auxiliar para la auditoría de configuración y la investigación interna, no como la única base de evaluación de vulnerabilidades.
Ejecutar pruebas:
python -m pytest
El repositorio ya incluye un flujo de trabajo de GitHub Actions que ejecuta las pruebas automáticamente en push y pull request.