needhelp
← Back to blog

NGINX Rift (CVE-2026-42945): रीराइट मॉड्यूल में 18 साल पुराना हीप ओवरफ़्लो

by xingwangzhe
NGINX
CVE
Security
RCE
Heap Overflow
Web Server

NGINX Rift (CVE-2026-42945, CVSS 9.2): NGINX के रीराइट मॉड्यूल में एक क्रिटिकल हीप बफ़र ओवरफ़्लो, जिसे depthfirst के AI एनालिसिस सिस्टम ने स्वायत्त रूप से खोजा। 2008 में शुरू हुआ और NGINX के 18 साल के रिलीज़ को प्रभावित करता है, यह एक अनऑथेंटिकेटेड अटैकर को एक क्राफ्टेड HTTP रिक्वेस्ट से RCE हासिल करने देता है।

वह कमज़ोरी जो प्लेन साइट में छिपी थी

13 मई 2026 को, F5 और depthfirst ने CVE-2026-42945 का संयुक्त खुलासा किया — NGINX के ngx_http_rewrite_module में एक क्रिटिकल हीप बफ़र ओवरफ़्लो। यह कमज़ोरी 2008 से कोडबेस में थी, NGINX 0.6.27 से हर बाद के वर्शन को प्रभावित करती थी।

इस खोज को विशेष बनाता है कि इसे कैसे पाया गया: किसी मानव रिसर्चर ने नहीं, बल्कि depthfirst के ऑटोनॉमस भेद्यता विश्लेषण सिस्टम ने। AI सिस्टम को NGINX सोर्स कोड पर लगाया गया, और छह घंटों के भीतर इसने हीप ओवरफ़्लो को फ़्लैग कर दिया जो 18 वर्षों से मानव निरीक्षण से बच रहा था।

References

Share this page