教育数字化知识图谱
打开微信扫一扫
各部门、各系统运维负责人:
2026 年 5 月 13 日, NGINX 官方披露一批严重安全漏洞,其中 CVE - 2026 - 42945 ( CVSS 9.2 临界高危)为潜伏 18 年的远程代码执行漏洞,可导致未授权远程代码执行、服务器接管、数据泄露、服务瘫痪,影响全球大量业务系统。 为保障我校网络安全, 现将相关风险及升级要求通知如下:
漏洞编号: CVE - 2026 - 42945
影响组件: ngx _ http _ rewrite _ module (默认启用)
影响版本:
开源版: 0.6.27 ~ 1.30.0 ; NGINX Plus : R32 ~ R36
利用条件:无需认证、远程可触发、 POC 已公开 。
危害:远程代码执行( RCE ) Worker 进程崩溃、服务不可用
服务器被接管、数据窃取、植入后门,同批次还包含多个漏洞, 升级最新版本即可 修复。
所有对外/对内提供 Web 、反向代理、负载均衡、 HTTP 服务的 NGINX 实例均需排查,包括但不限于:网站、门户、 API 网关 、 负载均 衡 、内网业务系 统 、管理系 统 、容器 、 物理机上所 有 NGINX 。
立即升级到官方修复版本
开源版: 1.30.1 或 1.31.0 ; NGINX Plus : R36 P4 / R32 P6
升级后重启 NGINX 并验证服务正常 , 暂无法升级的,立即实施临时防护注释或修改 rewrite 规则,禁用未命名正 确 捕获 ($ 1/$2+? ) 组合 。
请于 2026 年 05 月 20 日 18:00 前完成所有 NGINX 实例升级 或 加固,并提交确认清单至 网络科技管理服务中心 。
网络科技管理服务中心
2026 年 05 月 15 日
(编审 /常怡鹏 签审/彭海云 审核/崔永锋)