NGINX Rift (CVE-2026-42945): रीराइट मॉड्यूल में 18 साल पुराना हीप ओवरफ़्लो
NGINX Rift (CVE-2026-42945, CVSS 9.2): NGINX के रीराइट मॉड्यूल में एक क्रिटिकल हीप बफ़र ओवरफ़्लो, जिसे depthfirst के AI एनालिसिस सिस्टम ने स्वायत्त रूप से खोजा। 2008 में शुरू हुआ और NGINX के 18 साल के रिलीज़ को प्रभावित करता है, यह एक अनऑथेंटिकेटेड अटैकर को एक क्राफ्टेड HTTP रिक्वेस्ट से RCE हासिल करने देता है।
वह कमज़ोरी जो प्लेन साइट में छिपी थी
13 मई 2026 को, F5 और depthfirst ने CVE-2026-42945 का संयुक्त खुलासा किया — NGINX के ngx_http_rewrite_module में एक क्रिटिकल हीप बफ़र ओवरफ़्लो। यह कमज़ोरी 2008 से कोडबेस में थी, NGINX 0.6.27 से हर बाद के वर्शन को प्रभावित करती थी।
इस खोज को विशेष बनाता है कि इसे कैसे पाया गया: किसी मानव रिसर्चर ने नहीं, बल्कि depthfirst के ऑटोनॉमस भेद्यता विश्लेषण सिस्टम ने। AI सिस्टम को NGINX सोर्स कोड पर लगाया गया, और छह घंटों के भीतर इसने हीप ओवरफ़्लो को फ़्लैग कर दिया जो 18 वर्षों से मानव निरीक्षण से बच रहा था।