Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Atacantes de NGINX Rift actúan rápido contra servidores expuestos


Se ha detectado la explotación activa de "NGINX Rift" (CVE-2026-42945), una vulnerabilidad de desbordamiento de búfer presente desde 2008 en NGINX. Aunque puede causar la caída del servidor, la ejecución remota de código es improbable en sistemas modernos debido a las protecciones de memoria actuales. No obstante, se estima que unos 5,7 millones de servidores están expuestos y requieren actualización. 

 



Los intentos de explotación ya están golpeando un error de NGINX recientemente revelado llamado "NGINX Rift", demostrando una vez más que los atacantes leen las notas de los parches más rápido que la mayoría de los administradores.

Investigadores de VulnCheck afirmaron que están viendo una explotación activa vinculada a CVE-2026-42945, un fallo de desbordamiento de búfer de montón que afecta tanto a NGINX Open Source como a NGINX Plus, revelado la semana pasada después de haber pasado aparentemente desapercibido durante 18 años.

Patrick Garrity, de VulnCheck, dijo en LinkedIn que la empresa observó actividad de explotación en sus sistemas canario "pocos días después de que se publicara el CVE".

"Un atacante no autenticado puede provocar la caída del proceso trabajador de NGINX enviando solicitudes HTTP manipuladas", señaló. "En servidores con ASLR desactivado – lo cual, por supuesto, es extremadamente improbable – la ejecución de código es posible".

Investigadores de Depthfirst revelaron el error la semana pasada, afirmando que el fallo había estado presente en el módulo de reescritura de NGINX desde 2008. La vulnerabilidad, apodada "NGINX Rift", recibió una puntuación CVSS de 9.2.

Según F5, que adquirió NGINX en 2019, el fallo puede activarse mediante solicitudes HTTP especialmente diseñadas bajo ciertas configuraciones del servidor. En la mayoría de los casos, el resultado es la caída de un proceso trabajador y un reinicio forzado, aunque los sistemas que se ejecuten sin las protecciones de memoria estándar de Linux podrían enfrentar potencialmente la ejecución de código.

Un exploit de prueba de concepto público apareció el mismo día que se lanzaron los parches, lo que ayuda a explicar por qué los investigadores comenzaron a ver intentos de explotación casi inmediatamente.

En la práctica, convertir esto en una ejecución remota de código fiable requiere una configuración muy específica. El servidor objetivo debe ejecutar una configuración de reescritura específica, los atacantes necesitan suficiente conocimiento de esa configuración para explotarla correctamente y el ASLR también debe estar desactivado en el sistema host.

El investigador de seguridad Kevin Beaumont señaló que, aunque el error es real, los valores predeterminados de Linux moderno reducen significativamente la probabilidad de un RCE exitoso en el mundo real.

"Respecto al CVE-2026-42945 en nginx – ninguna distribución de Linux moderna (ni siquiera antigua) ejecuta nginx sin ASLR", dijo Beaumont. "Así que, genial, vulnerabilidad técnica dulce – es válida – pero el apocalipsis del RCE no va a llegar".

Aun así, VulnCheck dijo que los escaneos de Censys detectaron aproximadamente 5,7 millones de servidores NGINX expuestos a Internet que ejecutan versiones potencialmente vulnerables, lo que significa que los equipos de parcheo en todas partes acaban de heredar otra semana muy larga.

Fuente:
TheRegister

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.