全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

IP归属甄别会员请立即修改密码
查看: 1194|回复: 11
打印 上一主题 下一主题

nginx爆超级漏洞,除了更新咋办啊

[复制链接]
跳转到指定楼层
1#
发表于 昨天 12:11 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
2026 年 5 月 13 日,安全研究机构 depthfirst 与 F5 联合披露了 NGINX 中一个编号为 CVE-2026-42945 的严重漏洞,CVSS v4.0 评分达 9.2。



受影响版本覆盖范围极广:
NGINX Open Source 0.6.27 至 1.30.0 全系,NGINX Plus R32 至 R36,以及 NGINX Instance Manager、F5 WAF for NGINX、NGINX App Protect WAF/DoS、NGINX Gateway Fabric、NGINX Ingress Controller 等多个企业级产品均受影响。
由于上述产品被大量部署于云原生 Kubernetes 集群的 Ingress 层及 API 网关场景,实际暴露面涉及全球数以亿计的生产服务器。

已发布修复版本:NGINX Open Source 用户应升级至 1.31.0 或 1.30.1,NGINX Plus 用户应升级至 R36 P4 或 R32 P6,升级后需重启服务使补丁生效。



除了升级还有招没
2#
发表于 昨天 12:14 | 只看该作者
rewrite ^/api/(.*)$ /internal?migrated=true;  # 重写规则末尾带 “?”
set $original_endpoint $1;                     # 使用正则捕获组
nginx配置文件不存在这个就没关系
3#
发表于 昨天 16:56 | 只看该作者
今天一个vps安装阿帕奇老是端口冲突 打算安装 nginx的 一搜漏洞 还是老实安装搜解决方案 安装了阿帕奇
4#
发表于 昨天 16:57 | 只看该作者
不用rewrite怕什么
5#
发表于 昨天 17:12 | 只看该作者
听风就是雨是吧
6#
发表于 昨天 17:15 | 只看该作者
本帖最后由 mimiphp 于 2026-5-14 17:29 编辑

2026-05-13       
nginx-1.30.1 稳定版和 nginx-1.31.0 主线版已发布,修复了 ngx_http_proxy_module 中的 HTTP/2 请求注入漏洞 (CVE-2026-42926)、 ngx_http_rewrite_module 中的 缓冲区溢出漏洞 (CVE-2026-42945)、 ngx_http_scgi_module 和 ngx_http_uwsgi_module 中的缓冲区 读取漏洞 (CVE-2026-42946)、ngx_http_charset_module 中的缓冲区读取漏洞 (CVE-2026-42934)、 HTTP/3 中的地址欺骗漏洞(CVE-2026-40460) 以及 OCSP 请求解析器中的释放后使用漏洞 (CVE-2026-40701)。此外,nginx-1.31.0 主线版本支持 HTTP 转发代理。https://nginx.org/ 官网已说明了。就是雨。没有风

wnmp.org 已经同步更新
7#
发表于 昨天 18:29 | 只看该作者
不用为静态,修复伪静态
8#
发表于 昨天 19:10 | 只看该作者
5月13号下的还是nginx-1.30.0

刚才去看了一下,果然更新成nginx-1.30.1了
9#
发表于 昨天 19:12 | 只看该作者
昨天刚升级完 1.30.0  
10#
发表于 昨天 19:48 | 只看该作者
宝塔没有新版下载
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2026-5-15 06:23 , Processed in 0.069367 second(s), 6 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表