Η κρίσιμη ευπάθεια του NGINX, CVE-2026-42945, χρησιμοποιείται ενεργά από κυβερνοεγκληματίες, μόλις λίγες ημέρες μετά τη δημόσια αποκάλυψή της. Η ευπάθεια επηρεάζει τόσο το NGINX Plus όσο και το NGINX Open, έχει σκορ CVSS 9.2 και μπορεί να προκαλέσει κατάρρευση των worker processes ή ακόμα και απομακρυσμένη εκτέλεση κώδικα. Το γεγονός ότι η ευπάθεια στοχεύει έναν από τους πιο διαδεδομένους web servers παγκοσμίως καθιστά την κατάσταση ιδιαίτερα ανησυχητική για τη διεθνή κοινότητα κυβερνοασφάλειας.

Σύμφωνα με την εταιρεία κυβερνοασφάλειας VulnCheck, η CVE-2026-42945 είναι μια ευπάθεια heap buffer overflow στο ngx_http_rewrite_module που επηρεάζει εκδόσεις NGINX από την 0.6.27 έως την 1.30.0.
Η ευπάθεια εισήχθη στον κώδικα το 2008 και παρέμεινε κρυμμένη για σχεδόν 18 χρόνια, σύμφωνα με την εταιρεία depthfirst. Αυτή η μακρά περίοδος λανθάνουσας παρουσίας υπογραμμίζει τη σπουδαιότητα των τακτικών ελέγχων ασφάλειας και των automated vulnerability scans σε κρίσιμα συστήματα υποδομής.
Δείτε επίσης: NGINX Rift: Κρίσιμη ευπάθεια 18 ετών επιτρέπει RCE χωρίς πιστοποίηση
NGINX: Τι μπορεί να κάνεις ένας επιτιθέμενος με την ευπάθεια;
Όπως προείπαμε, η επιτυχής εκμετάλλευση της ευπάθειας επιτρέπει σε μη πιστοποιημένο εισβολέα να προκαλέσει κατάρρευση των worker processes ή να εκτελέσει κώδικα μέσω κακόβουλων HTTP requests.
Ωστόσο, η εκτέλεση κώδικα είναι δυνατή μόνο σε συστήματα όπου το Address Space Layout Randomization (ASLR) έχει απενεργοποιηθεί. Η απουσία του ASLR σε production συστήματα είναι σπάνια, αλλά εξακολουθεί να υπάρχει σε legacy εγκαταστάσεις ή σε περιβάλλοντα με ειδικές απαιτήσεις performance που έχουν απενεργοποιήσει τα security mitigations.
Ο ερευνητής ασφάλειας Kevin Beaumont επισήμανε ότι, πέρα από το απενεργοποιημένο ASLR, η ευπάθεια βασίζεται σε συγκεκριμένη διαμόρφωση του NGINX και απαιτεί από τον εισβολέα να γνωρίζει ή να ανακαλύψει αυτή τη διαμόρφωση. Για να επιτευχθεί RCE (remote code execution). Αυτή η εξάρτηση από συγκεκριμένες συνθήκες μειώνει κάπως τον κίνδυνο, αλλά δεν τον εξαλείφει εντελώς, ιδιαίτερα σε περιβάλλοντα όπου οι εισβολείς έχουν χρόνο να διερευνήσουν τις διαμορφώσεις των στόχων τους.

Οι συντηρητές του AlmaLinux εξήγησαν, επίσης, ότι η μετατροπή του heap overflow σε αξιόπιστη εκτέλεση κώδικα δεν είναι εύκολη στην προεπιλεγμένη διαμόρφωση του συστήματος. Σε συστήματα NGINX με ενεργοποιημένο ASLR, δεν αναμένεται να είναι εύκολη η παραγωγή ενός γενικού, αξιόπιστου exploit. Ωστόσο, προηγμένοι εισβολείς με εξειδικευμένες γνώσεις heap manipulation και memory layout exploitation μπορεί να καταφέρουν να παρακάμψουν αυτούς τους περιορισμούς.
Δείτε επίσης: Apache ActiveMQ CVE-2026-34197: Κρίσιμη ευπάθεια στο κατάλογο KEV
Όπως τόνισαν οι συντηρητές, το “όχι εύκολο” δεν σημαίνει “αδύνατο”, και η επίθεση DoS που προκαλεί κατάρρευση των workers είναι από μόνη της αρκετή για να θεωρηθεί επείγουσα.
Η ευπάθεια ενεργοποιείται όταν υπάρχουν συγκεκριμένες διαμορφώσεις που περιλαμβάνουν rewrite, if ή set directives με unnamed PCRE captures όπως $1 ή $2. Αυτές οι διαμορφώσεις είναι ιδιαίτερα κοινές σε σύνθετα web applications που χρησιμοποιούν URL rewriting για SEO purposes ή API routing.
Τα πιο πρόσφατα ευρήματα από την VulnCheck δείχνουν ότι οι κυβερνοεγκληματίες έχουν αρχίσει να στοχεύουν την ευπάθεια, με προσπάθειες εκμετάλλευσης να εντοπίζονται στα honeypot δίκτυά τους. Η φύση της επιθετικής δραστηριότητας και οι τελικοί στόχοι παραμένουν προς το παρόν άγνωστοι. Η ταχύτητα με την οποία η ευπάθεια μετατράπηκε από θεωρητική απειλή σε ενεργό exploit υπογραμμίζει την αυξανόμενη ωριμότητα των threat actors και την ανάγκη για άμεση αντίδραση από τις ομάδες ασφάλειας.
Δείτε επίσης: Το GitHub διόρθωσε κρίσιμη ευπάθεια RCE σε λιγότερο από 6 ώρες

Πρακτικές συμβουλές προστασίας και άμεσα μέτρα
Για την προστασία από την ευπάθεια NGINX, οι διαχειριστές συστημάτων πρέπει να εφαρμόσουν άμεσα τις διαθέσιμες διορθώσεις. Η F5 έχει κυκλοφορήσει patches για τις επηρεαζόμενες εκδόσεις, ενώ συνιστάται η αναβάθμιση στην NGINX 1.30.1 ή νεότερη για το Open Source version. Επιπλέον, οι διαχειριστές πρέπει να ελέγξουν τις διαμορφώσεις τους για την παρουσία των επικίνδυνων rewrite patterns και να εφαρμόσουν προσωρινά workarounds εάν η άμεση αναβάθμιση δεν είναι εφικτή.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η ευπάθεια CVE-2026-42945 αποτελεί σημαντικό κίνδυνο λόγω της ευρείας χρήσης του NGINX ως web server, reverse proxy και load balancer σε εκατομμύρια διακομιστές παγκοσμίως. Η ταχεία εκμετάλλευση αυτής της ευπάθειας υπενθυμίζει στις επιχειρήσεις τη σημασία της προληπτικής κυβερνοασφάλειας και της άμεσης εφαρμογής security patches.
πηγή: thehackernews.com
