NGINX Plus 和 NGINX Open Source 中一個新近披露的安全漏洞,在公開披露數日後,已開始在野外被積極利用,根據 VulnCheck 的說法。

此漏洞被追蹤為 CVE-2026-42945(CVSS 評分:9.2),是 ngx_http_rewrite_module 中的堆緩衝區溢位,影響 NGINX 版本 0.6.27 至 1.30.0。根據 AI 原生安全公司 depthfirst 的說法,此漏洞於 2008 年引入。

成功利用此漏洞,未經驗證的攻擊者可以透過精心製作的 HTTP 請求來崩潰工作程序,或執行遠端程式碼。然而,值得注意的是,程式碼執行僅在位址空間配置隨機化(ASLR)被關閉的設備上才可能實現,ASLR 是一種針對記憶體攻擊的防護措施。

安全研究員 Kevin Beaumont 表示:「它依賴於特定的 NGINX 設定才能被利用,並且攻擊者需要知道或發現該設定才能進行攻擊。」「要達到遠端程式碼執行,還需要禁用該設備上的 ASLR。」

在類似的評估中,AlmaLinux 維護者表示:「在預設配置中,將堆溢位轉化為可靠的程式碼執行並非易事,並且在啟用 ASLR 的系統上(這是所有支援的 AlmaLinux 版本上的預設設定),我們不預期能夠輕鬆產生通用、可靠的利用程式。」

維護者補充說:「儘管如此,『不容易』並不等於『不可能』,而且工作程序崩潰的阻斷服務(DoS)本身就足以被利用,因此我們建議將此視為緊急事項。」

VulnCheck 的最新發現顯示,威脅行為者已開始武器化此漏洞,其利用嘗試已在其蜜罐網絡中被偵測到。目前攻擊活動的性質和最終目標尚不明確。建議用戶盡快套用 F5 的最新修補程式,以保護其網絡免受活躍威脅的侵害。

此發展之際,VulnCheck 也披露了針對 openDCIM 中兩個嚴重漏洞的利用工作,openDCIM 是一個用於數據中心基礎設施管理的開源應用程式。這兩個漏洞的 CVSS 評分均為 9.3,列示如下 -

這兩個漏洞與 CVE-2026-28516(CVSS 評分:9.3)一同被發現,CVE-2026-28516 是 openDCIM 中的 SQL 注入漏洞,由 VulnCheck 安全研究員 Valentin Lobstein 於 2026 年 2 月發現。根據 Lobstein 的說法,這三個漏洞可以串聯起來,透過五個 HTTP 請求實現遠端程式碼執行,並建立一個反向 Shell。