NGINX CVE-2026-42945 відкриває ризик збою та RCE через rewrite rules

CVE-2026-42945 зачіпає NGINX rewrite rules з неіменованими PCRE-захопленнями та replacement-рядком із знаком питання. Оновіть NGINX і перевірте rewrite directives.

NGINX CVE-2026-42945 - ризик через rewrite rules

CVE-2026-42945 – це новий heap buffer overflow у модулі NGINX ngx_http_rewrite_module. Вразливість серйозна, бо NGINX часто стоїть на публічному краю інфраструктури, але практичний ризик вужчий, ніж заголовок “уразливі всі NGINX-сервери”. Для небезпечного сценарію потрібна вразлива версія NGINX і конкретний rewrite-патерн: неіменовані PCRE-захоплення на кшталт $1 або $2 разом із replacement-рядком, у якому є знак питання [1].

DepthFirst, яка повідомила про вразливість, пише, що неавтентифікований атакувальник може пошкодити heap-пам’ять worker process за допомогою спеціально сформованих HTTP-запитів. У переліку affected versions є NGINX Open Source 0.6.271.30.0, NGINX Plus R32 – R36 і кілька суміжних F5/NGINX-продуктів; для Open Source виправленими вказані 1.30.1 і 1.31.0 [2]. NVD фіксує оцінку F5 CVSS v4.0 9.2 і CVSS v3.1 8.1, а також зазначає, що помилка може перезапускати workers, тоді як code execution можливий на системах із вимкненим ASLR [1].

Як швидко оцінити ризик

Корисна перевірка – це не лише nginx -v. Адміністраторам варто також подивитися, чи є в активній конфігурації rewrite rules із небезпечним шаблоном. Plesk описує практичну логіку так: версії нижче fixed releases небезпечні, якщо rewrite rules посилаються на неіменовані captures, а на Linux-серверах потрібно перевірити ASLR через cat /proc/sys/kernel/randomize_va_space. Значення 2 означає, що ASLR увімкнений; 0 наближає систему до сценарію RCE [3].

Для self-hosted сайтів, хостинг-панелей, reverse proxies та ingress deployments порядок дій такий: знайти відкриті NGINX-інстанси, оновити їх до fixed build, перезапустити workers після патчу і перевірити конфіги на rewrite rules, де numbered captures поєднані з query-string replacement. Якщо оновлення тимчасово заблоковане, заміна numbered captures на named captures зменшує відомий trigger path. Це не ознака активної кампанії проти всіх сайтів, а конкретна вразливість edge-компонента, яку треба закрити до появи масового сканування.

DepthFirst зазначає, що на момент disclosure не знала про exploitation in the wild [2]. Це важливо для пріоритизації: задача не в паніці, а в швидкому patch-and-audit. Водночас публічні технічні деталі й поширеність NGINX роблять перевірку конфігурації терміновою для shared hosting, reverse-proxy, CDN-adjacent та Kubernetes ingress середовищ.

Окрема липнева вразливість CVE-2026-42533 зачіпає NGINX map із regex capture state та потребує новішого виправлення. Перегляньте версії й конфігураційну перевірку для CVE-2026-42533, перш ніж вважати попереднє оновлення NGINX достатнім.

Джерела

  1. NVD, CVE-2026-42945 Detail, published May 13, 2026 and modified May 14, 2026. CVE
  2. DepthFirst, NGINX Rift, CVE-2026-42945 technical overview, May 2026. Research
  3. Plesk, Vulnerability: CVE-2026-42945 DoS and RCE in nginx before 1.31.1/1.30.1, updated May 14, 2026. Advisory

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.