NGINX Rift (CVE-2026-42945): Heap Overflow อายุ 18 ปีใน Rewrite Module
by xingwangzhe
NGINX
CVE
Security
RCE
Heap Overflow
Web Server
13 พฤษภาคม 2026 F5 และ depthfirst ร่วมกันเปิดเผย CVE-2026-42945 — heap buffer overflow วิกฤตใน ngx_http_rewrite_module ของ NGINX ช่องโหว่อยู่ใน codebase ตั้งแต่ 2008 ใน NGINX 0.6.27
สิ่งที่ทำให้การค้นพบนี้Remarkable: พบโดย ระบบวิเคราะห์ช่องโหว่อัตโนมัติของ depthfirst ภายใน หกชั่วโมง
| Metric | ค่า |
|---|---|
| CVE | CVE-2026-42945 |
| CVSS v4.0 | 9.2 (Critical) |
| ซ่อนมา | 18 ปี |
| ประเภท | Heap buffer overflow |
| ผลกระทบ | Remote Code Execution |
รากฐาน: orphaned is_args Flag
| Version | การดำเนินการ |
|---|---|
| NGINX Open Source | อัปเกรดเป็น 1.31.0 หรือ 1.30.1 |
อ้างอิง
- depthfirst: NGINX Rift Research
- F5 Security Advisory: K000161019