2026年5月,安全研究人员披露了NGINX一个潜伏长达18年的高危漏洞——CVE-2026-42945,该漏洞被命名为NGINX Rift。


漏洞影响NGINX Open Source 0.6.27至1.30.0版本以及NGINX Plus R32至R36版本,CVSS v4评分高达9.2。攻击者可利用该漏洞实现未授权的远程代码执行,对全球数以百万计的NGINX部署构成严重威胁。值得注意的是,这一漏洞是由AI工具发现的,再次引发了关于AI在安全领域应用的讨论。


NGINX作为全球最流行的Web服务器之一,其安全性直接关系到互联网基础设施的稳定。这一潜伏近二十年的漏洞的曝光,凸显了开源基础设施在长期维护过程中安全审计的难度与重要性。