NGINXSegurançaCVEDevSecOpsInfraestrutura

NGINX Rift: 16 anos escondido — CVE-2026-42945 em exploração ativa

Thiago Lopes
02/07/2026
5 views
NGINX Rift: 16 anos escondido — CVE-2026-42945 em exploração ativa

O que é o NGINX Rift?

Uma vulnerabilidade crítica (CVE-2026-42945) foi descoberta no módulo ngx_http_rewrite_module do NGINX — o servidor web mais usado do mundo. O bug ficou 16 anos sem ser detectado e agora está sendo explorado ativamente.

CVSS v4.0: 9.2 (Crítico) — DoS garantido + potencial RCE em sistemas sem ASLR.

Timeline: 16 anos invisível

  • 2008 — Bug introduzido na versão 0.6.27 do NGINX
  • 2024 — Pesquisadores da depthfirst encontram a falha
  • Maio 2026 — F5 lança patch (1.30.1)
  • Dias depois — VulnCheck confirma exploração ativa em honeypots

Como o ataque funciona

O rewrite module tem um two-pass processing flaw:

  1. Na primeira passada, o motor calcula o buffer com is_args=false (subestima o tamanho)
  2. Na segunda passada, executa com is_args=true (tamanho real)
  3. Caracteres escapáveis na URI causam heap overflow

Um único request HTTP malicioso basta para derrubar o worker process.

Exploração ativa

A VulnCheck detectou ataques reais contra honeypots NGINX dias após a publicação do patch. Os números são preocupantes:

  • 5.7 milhões de servidores expostos globalmente
  • Ataque não autenticado — sem interação do usuário
  • Qualquer requisição HTTP pode derrubar seu servidor

Como se proteger

1. Verifique sua versão

nginx -v

2. Atualize para a versão corrigida

  • Stable: NGINX 1.30.2
  • Mainline: NGINX 1.31.1

3. Atenção!

Se você atualizou para 1.26.3/1.27.5, corrigiu apenas a CVE-2026-42945. A CVE-2026-9256 (nginx-poolslip) ainda está aberta.

4. Revise seus logs

Procure por crashes inesperados nos logs do NGINX que possam indicar tentativas de exploração.

Conclusão

16 anos escondido. Exploração ativa. 5.7M expostos. A correção toma 5 minutos. Não deixe para depois — atacantes não esperam.

Salve este artigo para ter o checklist sempre à mão.