sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Código do vírus Shai-Hulud é divulgado e já inspira outros ataques
19 de maio de 2026
Que horas LEGO Batman será lançado? Veja requisitos, preço e tudo sobre o jogo
19 de maio de 2026
Capivara é flagrada com aro na cintura na Lagoa do Taquaral
19 de maio de 2026
Vale a pena ter um freezer vertical em casa?
19 de maio de 2026
quarta-feira, maio 20, 2026
Top Posts
Código do vírus Shai-Hulud é divulgado e já...
Que horas LEGO Batman será lançado? Veja requisitos,...
Capivara é flagrada com aro na cintura na...
Vale a pena ter um freezer vertical em...
Plataforma Kariri Território Criativo conecta agentes culturais no...
Agentes autônomos de IA assumem o protagonismo na...
Nêmesis, da Netflix, vai ter segunda temporada?
Novo LEGO Batman e mais jogos da Steam...
Comentaristas da EBC avaliam lista final de convocados...
História do Orelhão: origem e fim do telefone...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Código do vírus Shai-Hulud é divulgado e já inspira outros ataques
19 de maio de 2026
Que horas LEGO Batman será lançado? Veja requisitos, preço e tudo sobre o jogo
19 de maio de 2026
Capivara é flagrada com aro na cintura na Lagoa do Taquaral
19 de maio de 2026
Vale a pena ter um freezer vertical em casa?
19 de maio de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Código do vírus Shai-Hulud é divulgado e já inspira outros ataques
19 de maio de 2026
Que horas LEGO Batman será lançado? Veja requisitos, preço e tudo sobre o jogo
19 de maio de 2026
Capivara é flagrada com aro na cintura na Lagoa do Taquaral
19 de maio de 2026
Vale a pena ter um freezer vertical em casa?
19 de maio de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Falha crítica no NGINX é explorada por criminosos dias após descoberta

por SampaNews 19 de maio de 2026
19 de maio de 2026
2

Uma vulnerabilidade crítica no servidor web NGINX está sendo explorada ativamente por atacantes desde o fim de semana, apenas dias após a publicação do patch pela F5. A falha CVE-2026-42945 recebeu pontuação de gravidade de 9.2 e ficou escondida no código por 16 anos. A empresa de segurança VulnCheck identificou os primeiros ataques reais contra a vulnerabilidade batizada de Nginx Rift.

A exploração começou logo após a empresa Depthfirst publicar detalhes técnicos e código de prova de conceito (PoC) para a falha. Patrick Garrity, pesquisador da VulnCheck, alertou que os ataques foram detectados nos sistemas de monitoramento da empresa. O problema afeta tanto o NGINX Plus quanto o NGINX Open Source.

smart_display

Nossos vídeos em destaque

Falha permite sobrescrever memória do servidor

A vulnerabilidade é basicamente um “heap buffer overflow” no componente “ngx_http_rewrite_module”. Isso significa que um atacante pode enviar dados que ultrapassam os limites da memória alocada pelo servidor.

NGINX é um dos servidores web mais utilizados globalmente, presente em milhões de infraestruturas de nuvem e aplicações corporativas expostas na internet.

O problema existe porque o script engine do NGINX usa um processo de dois passos para calcular o tamanho do buffer e copiar os dados. O estado interno do sistema muda entre esses passos. Em certas condições, uma flag não propagada permite que dados controlados pelo atacante sejam escritos além do limite da heap.

Ataque não exige autenticação mas precisa de configuração específica

A exploração pode ser feita remotamente por meio de requisições HTTP manipuladas. O atacante não precisa de credenciais de acesso. Mas a falha só pode ser explorada se o servidor tiver uma configuração de rewrite específica ativa.

Em deployments padrão, a exploração bem-sucedida faz o servidor reiniciar. Isso causa uma condição de denial-of-service (DoS). Se o Address Space Layout Randomization (ASLR) estiver desabilitado, a vulnerabilidade pode levar à execução remota de código (RCE).

sinal-de-alerta-no-notebook
A vulnerabilidade CVE-2026-42945 ficou oculta no código do NGINX durante 16 anos antes de ser descoberta e corrigida pela F5 Networks na semana passada.

Derrubar o processo worker do NGINX é relativamente simples com uma única requisição manipulada. Conseguir RCE é mais difícil. Isso porque a maioria dos deployments tem ASLR habilitado por padrão.

Cerca de 5,7 milhões de servidores podem estar vulneráveis

A VulnCheck usou uma query no Censys que identificou aproximadamente 5,7 milhões de servidores NGINX expostos na internet rodando versões potencialmente vulneráveis. A população realmente explorável deve ser um subconjunto muito menor desse total. Isso porque nem todos os servidores usam a configuração de rewrite necessária para a exploração.

O PoC público pode ser usado para desabilitar o ASLR e alcançar RCE. Pesquisadores de segurança alertam que a vulnerabilidade demanda atenção urgente. Tentativas mais amplas de exploração contra deployments vulneráveis são esperadas.

hacker-invadindo-servidores
Cibercriminosos começaram a explorar a falha Nginx Rift poucos dias após a publicação do código de prova de conceito por pesquisadores de segurança.

F5 liberou patches na semana passada

A F5 lançou correções para a falha na semana passada junto com patches para mais de 50 outras vulnerabilidades. Administradores de sistemas que usam NGINX devem aplicar as atualizações imediatamente. A janela entre a divulgação pública e os primeiros ataques reais foi de apenas alguns dias.

Acompanhe o TecMundo nas redes sociais. Inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Galípolo volta a relatar reunião com Vorcaro e que Lula orientou tratamento técnico
próxima postagem
Luta antimanicomial: UFJF e UFMG se desculpam por cadáveres em aulas

Você também pode gostar

Código do vírus Shai-Hulud é divulgado e já...

19 de maio de 2026

Que horas LEGO Batman será lançado? Veja requisitos,...

19 de maio de 2026

Vale a pena ter um freezer vertical em...

19 de maio de 2026

Agentes autônomos de IA assumem o protagonismo na...

19 de maio de 2026

POSTS MAIS RECENTES

  • Código do vírus Shai-Hulud é divulgado e já inspira outros ataques
  • Que horas LEGO Batman será lançado? Veja requisitos, preço e tudo sobre o jogo
  • Capivara é flagrada com aro na cintura na Lagoa do Taquaral
  • Vale a pena ter um freezer vertical em casa?
  • Plataforma Kariri Território Criativo conecta agentes culturais no CE

Siga-nos

  • Recente
  • Popular
  • Código do vírus Shai-Hulud é divulgado e já inspira outros ataques

    19 de maio de 2026
  • Que horas LEGO Batman será lançado? Veja requisitos, preço e tudo sobre o jogo

    19 de maio de 2026
  • Capivara é flagrada com aro na cintura na Lagoa do Taquaral

    19 de maio de 2026
  • Vale a pena ter um freezer vertical em casa?

    19 de maio de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026
  • 4

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026

Postagens em destaque

Agentes autônomos de IA assumem o protagonismo na...

19 de maio de 2026

Nêmesis, da Netflix, vai ter segunda temporada?

19 de maio de 2026

Novo LEGO Batman e mais jogos da Steam...

19 de maio de 2026

Comentaristas da EBC avaliam lista final de convocados...

19 de maio de 2026

História do Orelhão: origem e fim do telefone...

19 de maio de 2026

Leitura obrigatória

  • Código do vírus Shai-Hulud é divulgado e já inspira outros ataques

    19 de maio de 2026
  • Que horas LEGO Batman será lançado? Veja requisitos, preço e tudo sobre o jogo

    19 de maio de 2026
  • Capivara é flagrada com aro na cintura na Lagoa do Taquaral

    19 de maio de 2026
  • Vale a pena ter um freezer vertical em casa?

    19 de maio de 2026
  • Plataforma Kariri Território Criativo conecta agentes culturais no CE

    19 de maio de 2026

Newsletter

Posts relacionados

  • Código do vírus Shai-Hulud é divulgado e já inspira outros ataques

    19 de maio de 2026
  • Que horas LEGO Batman será lançado? Veja requisitos, preço e tudo sobre o jogo

    19 de maio de 2026
  • Vale a pena ter um freezer vertical em casa?

    19 de maio de 2026
  • Agentes autônomos de IA assumem o protagonismo na relação entre empresa e cliente em vez de chatbots

    19 de maio de 2026
  • Nêmesis, da Netflix, vai ter segunda temporada?

    19 de maio de 2026

Mais vistas da semana

Dino abre investigação sigilosa sobre envio de emendas a filme de Bolsonaro
15 de maio de 2026
Governo revê regra sobre divulgação de margens de distribuidoras de combustíveis
15 de maio de 2026
Sesi promove vacinação de trabalhadores nas indústrias
15 de maio de 2026

Postagens Aleatórias

Drones atingem embaixada dos EUA na Arábia Saudita; representação fecha
3 de março de 2026
Remake de Assassin’s Creed Black Flag pode chegar entre junho e agosto, segundo rumores
10 de abril de 2026
Tebet confirma que deixará governo e conversou com Lula sobre disputa ao Senado
30 de janeiro de 2026

Categorias Populares

  • Tecnologia (4.224)
  • Política (3.217)
  • Mundo (2.942)
  • Campinas (1.450)
  • Economia (1.110)
  • Negócios (1.108)
  • Auto (811)
  • Bragança Paulista (753)
  • Esporte (457)
  • Saúde (340)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home