
Эксплойт для CVE-2026-42945, переполнение буфера в куче в модуле перезаписи NGINX, обеспечивающий неавторизованное удаленное выполнение кода через межзапросный heap feng shui.
RCE-прототип эксплуатации для CVE-2026-42945, критическое переполнение буфера в куче модуля ngx_http_rewrite_module NGINX, представленное в 2008 году. Ошибка позволяет неавторизованное удаленное выполнение кода на серверах, использующих директивы rewrite и set.
Эта уязвимость — вместе с тремя другими проблемами повреждения памяти (CVE-2026-42946, CVE-2026-40701, CVE-2026-42934) — была автономно обнаружена системой анализа безопасности depthfirst после одного клика при подключении исходного кода NGINX.
Хотите найти такие проблемы в своем коде? Попробуйте ту же систему на https://depthfirst.com/open-defense.
Движок скриптов NGINX использует двухпроходный процесс: сначала вычисляется необходимый размер буфера, затем копируются данные. Флаг is_args устанавливается в основном движке, когда замена в rewrite содержит ?, но проход вычисления длины выполняется на только что обнуленном поддвижке. Итак:
is_args = 0 → возвращает необработанную длину захвата.is_args = 1 → вызывает ngx_escape_uri с NGX_ESCAPE_ARGS, разворачивая каждый экранируемый байт до 3 байт.Копирование переполняет недостаточно большой буфер в куче управляемыми атакующим данными URI. Эксплуатация использует межзапросный heap feng shui для повреждения указателя cleanup соседнего ngx_pool_t (распыленного через тела POST, так как байты URI не могут содержать нулевые байты), перенаправляя его на поддельный ngx_pool_cleanup_s, вызывающий system() при уничтожении пула.
Подробнее об этой ошибке читайте в нашей технической статье.
| Продукт | Затронутые версии | Исправлено в |
|---|---|---|
| NGINX Open Source | 0.6.27 – 1.30.0 | 1.31.0, 1.30.1 |
| NGINX Plus | R32 – R36 | R36 P4, R35 P2, R32 P6 |
Полное уведомление вендора: https://my.f5.com/manage/s/article/K000160932
Протестировано на Ubuntu 24.04.3 LTS.
./setup.sh — сборка контейнера.docker compose -f env/docker-compose.yml up — запуск уязвимого сервера NGINX.python3 poc.py --shell — получение оболочки.