NGINX Rift: 16 anos escondido — CVE-2026-42945 em exploração ativa

O que é o NGINX Rift?
Uma vulnerabilidade crítica (CVE-2026-42945) foi descoberta no módulo ngx_http_rewrite_module do NGINX — o servidor web mais usado do mundo. O bug ficou 16 anos sem ser detectado e agora está sendo explorado ativamente.
CVSS v4.0: 9.2 (Crítico) — DoS garantido + potencial RCE em sistemas sem ASLR.
Timeline: 16 anos invisível
- 2008 — Bug introduzido na versão 0.6.27 do NGINX
- 2024 — Pesquisadores da depthfirst encontram a falha
- Maio 2026 — F5 lança patch (1.30.1)
- Dias depois — VulnCheck confirma exploração ativa em honeypots
Como o ataque funciona
O rewrite module tem um two-pass processing flaw:
- Na primeira passada, o motor calcula o buffer com
is_args=false(subestima o tamanho) - Na segunda passada, executa com
is_args=true(tamanho real) - Caracteres escapáveis na URI causam heap overflow
Um único request HTTP malicioso basta para derrubar o worker process.
Exploração ativa
A VulnCheck detectou ataques reais contra honeypots NGINX dias após a publicação do patch. Os números são preocupantes:
- 5.7 milhões de servidores expostos globalmente
- Ataque não autenticado — sem interação do usuário
- Qualquer requisição HTTP pode derrubar seu servidor
Como se proteger
1. Verifique sua versão
nginx -v
2. Atualize para a versão corrigida
- Stable: NGINX 1.30.2
- Mainline: NGINX 1.31.1
3. Atenção!
Se você atualizou para 1.26.3/1.27.5, corrigiu apenas a CVE-2026-42945. A CVE-2026-9256 (nginx-poolslip) ainda está aberta.
4. Revise seus logs
Procure por crashes inesperados nos logs do NGINX que possam indicar tentativas de exploração.
Conclusão
16 anos escondido. Exploração ativa. 5.7M expostos. A correção toma 5 minutos. Não deixe para depois — atacantes não esperam.
Salve este artigo para ter o checklist sempre à mão.