Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Une vulnérabilité zéro jour nouvellement signalée sur NGINX Plus et NGINX Open, identifiée comme CVE-2026-42945, est activement exploité dans l'environnement réel quelques jours après sa publication, selon les rapports de recherche. C'est une Débordement de tampons dans les lots (débordement de tampons) dans le module module ngx _ http _ rewrite _, attribuable au code qui, selon l'analyse médico-légale, a été introduit il y a des années et affecte un large éventail de versions historiques de NGINX. Le risque est considéré comme élevé (CVSS ~ 9.x) parce qu'un attaquant non authentifié peut causer la chute des processus des travailleurs et, même dans des situations spécifiques, atteindre l'exécution de code à distance.
Il est important de distinguer deux scénarios techniques qui définissent la gravité pratique: déni de service (DoS) des travailleurs; d'autre part, Exécution de code à distance (URCE) Il est théoriquement possible mais nécessite des conditions supplémentaires - en particulier que l'ASLR (Address Space Layout Randomization) soit désactivé - et que l'attaquant connaisse ou découvre une configuration NGINX spécifique qui rend le module de réécriture exploitable. Dans les environnements modernes et bien configurés, ASLR est généralement actif par défaut, ce qui complique la transformation du débordement en explosion stable, même si cela ne le rend pas impossible.

Les conséquences pratiques varient selon le déploiement: pour les serveurs web publics, la capacité de provoquer un redémarrage continu des travailleurs peut dégrader les services et ouvrir les fenêtres pour les attaques suivantes; pour les infrastructures gérées avec des outils ou des conteneurs d'automatisation, la combinaison de cette défaillance avec des faiblesses de configuration externes (par exemple, des contrôles d'accès insuffisants) peut faciliter les mouvements latéraux et la persistance. En outre, des chercheurs ont observé que les acteurs ont commencé à scanner et exploiter des installations vulnérables, ce qui a permis de priorité opérationnelle pour les administrateurs.
Parallèlement, la même équipe d'enquête a détecté une exploitation ouvertDCIM, une application open source pour la gestion de l'infrastructure des centres de données, où plusieurs défaillances critiques pouvant être enchaînées pour obtenir des URCE en quelques étapes ont été identifiées. Si votre organisation utilise openDCIM, examinez le code et déployez immédiatement; le projet est disponible dans GitHub à https: / / github.com / samilliken / openDCIM et il convient de comparer la version utilisée avec les correctifs publiés par maintenance ou atténuation temporaire.
Pour donner la priorité à la réponse technique, commencer par appliquer des correctifs officiels dès qu'ils sont disponibles pour votre variante NGINX. F5, qui maintient NGINX depuis son acquisition, publie des avis et des correctifs; il est également conseillé d'examiner la base de données des vulnérabilités publiques dans le NVD pour les références croisées et les détails du CVE dans https: / / nvd.nist.gov /. Si vous ne pouvez pas vous garer immédiatement, mettez en œuvre des mesures d'atténuation telles que la restriction de l'accès aux instances touchées à partir d'Internet, l'application des règles du WAF pour bloquer les modèles de demande suspects au module de réécriture et l'isolement des systèmes critiques.
Vérifier et renforcer la protection de la mémoire du système : vérifier l'état ASLR avec la commande du noyau (par exemple, noyau de sysctl) et, si pour une raison quelconque il est désactivé dans les systèmes de production, sysctl -w noyau. Randomiser _ va _ espace = 2. Bien qu'activer ASLR ne remplace pas le patch, il réduit considérablement la probabilité d'une opération réussie qui transforme le débordement en exécution de code.

Audit des configurations NGINX en recherchant des règles complexes en ngx _ http _ réécriture _ module et des modèles inhabituels qui peuvent être la cible de requêtes manipulées; l'explosion nécessite de connaître ou de découvrir des paramètres vulnérables, de sorte qu'un examen et une simplification des règles de réécriture peuvent atténuer le risque. Surveillez également le journal d'accès et d'erreur pour détecter les requêtes inhabituelles visant à réécrire les paramètres et les shells web ou les signaux de chargement à distance.
Dans le cas d'openDCIM et d'applications web similaires, appliquer le principe de moins de privilèges : limiter l'accès administratif aux réseaux de gestion, désactiver les variables d'environnement telles que REMOTE _ USER sans contrôle d'authentification dans les environnements Docker, et valider ou guérir complètement les paramètres qui peuvent être passés à des systèmes ou des commandes, comme le paramètre "dot" identifié dans les enquêtes. L'audit de l'intégrité du fichier et le contrôle de sortie (p. ex., les connexions inversées) aident à détecter les shells web tôt.
Enfin, gardez à l'esprit que les attaquants automatisent la détection de ces vulnérabilités avec des outils qui intègrent des capacités d'intelligence artificielle, de sorte que les tentatives d'exploitation peuvent s'étendre rapidement. Tenir à jour un plan d'intervention comprenant des correctifs, des blocs de réseau temporaires, des analyses médico-légales si vous détectez l'engagement et la communication aux équipes d'intervention en cas d'incident. Pour une documentation technique supplémentaire sur l'ASLR et l'atténuation des opérations de mémoire, voir des sources générales telles que l'entrée de Wikipedia sur la randomisation de l'espace d'adresse dans https: / / fr.wikipedia.org / wiki / Adresse _ espace _ mise en page _ randomisation et le guide de sécurité NGINX https: / / nginx.org /.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...