安全公告

CVE-2026-42945 NGINX Rift:影響 ngx_http_rewrite_module 的堆記憶體緩衝區溢位漏洞

  • Advisory ID: CVE-2026-42945
  • Severity: Low
  • CVE(s): CVE-2026-42945
  • Affected Products: CubeCOS
  • Updated On: 2026-05-26

受影響產品

  • CubeCOS

簡介

本安全公告涵蓋 NGINX Rift CVE-2026-42945。

CubeCOS 在其現行配置下不受影響。

一項被指定為 CVE-2026-42945(非正式稱為「NGINX Rift」)的關鍵堆疊緩衝區溢位漏洞,影響 NGINX 核心 ngx_http_rewrite_module 元件。當處理包含重複字元序列的畸形 HTTP 請求時,此漏洞可能導致服務阻斷 (DoS) 工作程序當機,或引發潛在的遠端程式碼執行 (RCE) 風險。
安全工程團隊已針對此漏洞向量,評估 CubeCOS 的現行運作環境、軟體堆疊及架構。

風險評估與暴露情況

對 CubeCOS 執行時環境與軟體配置的分析確認,雖然底層的 NGINX 二進位檔理論上屬於受影響的版本範圍,但該平台上並不存在觸發或利用此漏洞所需的先決條件:

軟體核心狀態

  • 發現: 偵測到的 NGINX 版本為 1.20.1(RPM 套件變體 1.20.1-28.el9)。
  • 暴露狀況: 雖然此版本基線原生包含易受攻擊的重寫子系統程式碼,但由於應用程式的配置佈局,該程式碼仍處於休眠狀態且無法被存取。

隔離且無漏洞的配置路由

  • 發現: 分析 /etc/nginx/nginx.conf 以及所有相關的內部 包含 路徑(/etc/nginx/mime.types/etc/nginx/modules-enabled/)後,確認沒有任何暴露的重寫指令符合利用條件。
  • 暴露情況: 唯一的有效重寫設定採用了乾淨且範圍受限的映射規則:
    rewrite /cos-api/(.*) /api/$1 break;

由於此規則使用了 break 標誌,且 未包含查詢參數分隔符 (?) 來將未經驗證的參數轉發至次級鏈式重寫區塊,因此外部網路流量無法觸及觸發堆疊溢位所需的特定記憶體分配例程。

主動式入侵指標 (IoCs)

  • 發現: 檢視系統日誌架構 (/var/log/nginx/error.log) 未發現異常的工作程序中斷。
  • 暴露情況: 完全沒有自動模糊測試、段錯誤 (segfault)、工作程序意外終止,或顯示有活躍攻擊嘗試的大量服務品質下降等跡象。

客戶需採取的行動

CubeCOS 管理員無需立即採取緩解措施。

這是因為 CubeCOS 內部 NGINX 路由配置採用了強化設計,特別是未包含易受攻擊的多階段查詢注入式重寫邏輯。此配置能有效抵禦外部攻擊載荷的入侵。

部署時程

修補程式目前正在開發中。當更新可供下載與安裝時,我們將透過標準發行管道正式通知客戶。

參考資料

清單


變更記錄

日期 說明
2026-05-24 案件受理
2026-05-25 問題分類
2026-05-26 首次出版

聯絡我們