NGINX Rift: Heap Buffer Overflow pada Server Web NGINX [CVE-2026-42945]
May 19, 2026
Deskripsi
1
| |
|
|
| |
CVE-2026-42945 adalah vulnerability pada ngx_http_rewrite_module di NGINX yang dapat memicu denial-of-service dan berpotensi menjadi unauthenticated remote code execution pada kondisi tertentu. Kerentanan ini diumumkan pada 13 Mei 2026, dan upaya eksploitasi mulai terdeteksi pada 16 Mei 2026. Severity: High.
|
|
| |
|
|
Metode Serangan
2
| |
|
|
| |
Attacker mengirim crafted HTTP request ke instance NGINX yang memakai pola rewrite tertentu: unnamed PCRE capture seperti $1/$2, replacement string yang mengandung ?, lalu diikuti directive rewrite, if, atau set. Pola ini memicu heap buffer overflow pada worker process, sehingga dapat menyebabkan crash loop. Pada sistem tertentu, kondisi ini juga dapat membuka peluang Remote Code Execution (RCE).
|
|
| |
|
|
Sistem Terdampak
3
| |
|
|
| |
- NGINX Open Source versi 0.6.27 sampai 1.30.0
- NGINX Plus R32 sampai R36
|
|
| |
|
|
Mitigasi
4
| |
|
|
| |
- Segera update NGINX ke 1.30.1, 1.31.0, atau versi vendor package yang sudah dipatch oleh distro/Linux vendor.
- Jika belum memungkinan untuk melakukan patch, ubah rule rewrite dari unnamed captures ($1, $2) menjadi named captures untuk menurunkan risiko eksploitasi.
- Audit konfigurasi rewrite, prioritaskan patch pada server internet-facing, dan monitor log untuk crafted URI, restart/crash worker, atau lonjakan request anomali.
|
|
| |
|
|
Referensi: ?
1. https://thecyberexpress.com/nginx-rift-cve-2026-42945-active-exploitation/