
Esta é uma ferramenta de detecção estática para CVE-2026-42945 voltada para defesa e inspeção de rede interna, usada para verificar se as configurações relacionadas ao módulo ngx_http_rewrite_module do NGINX possuem combinações de rewrite de alto risco.
Esta é uma ferramenta de verificação estática CVE-2026-42945 voltada para defesa e varredura de rede interna, usada para verificar se as configurações relacionadas ao ngx_http_rewrite_module do NGINX contêm combinações de rewrite de alto risco.
Este projeto não fornece código de exploração de vulnerabilidade, não envia requisições HTTP maliciosas e não tenta disparar travamentos ou execução remota de código. Ele apenas lê arquivos de configuração locais do NGINX para ajudar equipes de segurança a determinar se é necessário atualizar ou corrigir as configurações.
CVE-2026-42945 é uma vulnerabilidade de estouro de buffer de heap no ngx_http_rewrite_module do NGINX Open Source e NGINX Plus.
Os cenários de risco descritos nos anúncios públicos incluem aproximadamente:
rewrite;rewrite, if ou set;$1, $2;?.As versões corrigidas do NGINX Open Source incluem 1.30.1, 1.31.0 e posteriores. Para o NGINX Plus, consulte as versões corrigidas nos anúncios do fornecedor.
Referências:
Apenas Python 3 é necessário, sem dependências de terceiros.
python3 --version
Recomenda-se exportar primeiro a configuração completa renderizada do NGINX:
nginx -T > nginx-rendered.conf
python3 cve_2026_42945_checker.py nginx-rendered.conf
Também é possível escanear diretamente um diretório de configuração:
python3 cve_2026_42945_checker.py /etc/nginx
Saída JSON:
python3 cve_2026_42945_checker.py --json nginx-rendered.conf
Se a exportação da configuração não incluir informações da versão do NGINX, você pode especificar manualmente a versão para auxiliar na avaliação:
python3 cve_2026_42945_checker.py --json --nginx-version 1.30.0 nginx-rendered.conf
Saída SARIF, facilitando a importação para GitHub code scanning ou plataformas de segurança internas:
python3 cve_2026_42945_checker.py --sarif nginx-rendered.conf > cve-2026-42945.sarif
0: Nenhum padrão de configuração de alto risco encontrado.1: Pelo menos um padrão de configuração de alto risco encontrado.2: Falha ao ler o arquivo de entrada ou caminho.Os campos importantes nos resultados da verificação incluem:
versions: Versões do NGINX identificadas a partir da configuração ou parâmetros e resultados da avaliação.findings: Locais de configuração de risco detectados, motivos e evidências.summary: Número de arquivos escaneados, número de descobertas e nível de risco mais alto.Exemplos de resultados de risco indicarão evidências como:
rewrite ... ?$1; -> set ... $1;
Isso indica que essa configuração é semelhante às condições de risco descritas nos anúncios públicos e precisa ser revisada prioritariamente.
Priorize a atualização do NGINX para versões corrigidas:
1.30.1, 1.31.0 ou versões posteriores.Também é recomendado revisar as regras de rewrite:
$1, $2.nginx -T.Esta ferramenta é um detector de configuração estática, não um verificador completo de vulnerabilidades. Ela pode não cobrir:
Utilize-a como ferramenta auxiliar para varredura de rede interna e auditoria de configuração, não como único critério de avaliação de vulnerabilidade.
Executar testes:
python -m pytest
O repositório já inclui um workflow do GitHub Actions que executará testes automaticamente em push e pull request.