Categories: News

F5·NGINX ‘Rift’ 치명 취약점 공개…한국 웹 인프라 리스크 재편

‘NGINX Rift’ 공개…한국 공공 웹서버 패치 지연 시 서비스 마비·침투 위험 확대

  • F5와 보안연구진이 NGINX `ngx_http_rewrite_module`의 CVE-2026-42945를 공개해, 조작된 HTTP 요청만으로 인증 없이 원격코드실행과 서비스 거부가 가능하다고 밝혔다.
  • 취약점은 `rewrite` 뒤 `if`·`set` 조합과 `$1`·`$2` 같은 비명명 캡처, 물음표 포함 치환 문자열이 겹칠 때 힙 버퍼 오버플로우로 이어져 워커 프로세스를 무너뜨린다.
  • 영향 범위는 NGINX Open Source 0.6.27~1.30.0, NGINX Plus R32~R36으로 제시됐고, 패치판은 1.30.1·1.31.0 및 Plus R32 P6·R36 P4다.
  • 이 결함은 웹 프런트엔드와 API 게이트웨이의 가용성을 직접 흔들어, 지자체·공공기관의 대민 서비스 중단과 로그 기반 탐지 이전 단계의 무음 침투를 키운다.
  • 한국은 NGINX 사용 공공·민간 자산을 전수 점검하고, 패치 전까지 named capture 전환과 WAF 차단룰 배포를 표준 대응으로 묶어야 한다.

공공 웹서비스는 즉시 버전 점검과 재시작 패치를 시행하고, 미적용 구간은 설정 변경과 WAF 차단으로 임시 봉쇄해야 한다.

주요 용어: 힙 버퍼 오버플로우(메모리 할당 범위를 넘겨 데이터가 덮어써지는 오류), 원격코드실행(RCE, 공격자가 서버에서 임의 명령을 실행하는 결과), WAF(웹 공격을 차단하는 보안 장비/소프트웨어)

출처: The Hacker News

ajken

Recent Posts

주요 AI 코딩 에이전트 ‘Plugin4Shell’ 제로클릭 RCE 취약점 노출

주요 AI 코딩 에이전트에 첫 공급망형 제로클릭 원격코드 실행 취약점 확산Anthropic ‘Claude Code’, OpenAI ‘Codex’,…

22시간 ago

Microsoft, Azure AI Foundry 치명적 결함 패치

Azure AI Foundry의 최고위험 취약점 패치가 무단 권한 상승 차단으로 이어졌다Microsoft는 Azure AI Foundry의 CVE-2026-85889에…

22시간 ago

합성 학습 데이터 규제 가능성 속 활용 지속 가능성 논의

합성 학습 데이터 규제 논의, 데이터 출처·동의 체계 재검토 촉발Communications of the ACM 블로그 글은…

22시간 ago

CISA, 취약점 신고·조정 플랫폼 ‘VINCE-NT’로 자동화 강화

CISA의 취약점 신고·조정 플랫폼 ‘VINCE-NT’ 전환으로 자동화·내부 통합 가속미국 CISA가 2026년 9월 17일부터 카네기멜론대 SEI의…

22시간 ago

Handvantage, 벤더 중립 ‘Agentic AI 조달 핸드북’ 무료 공개

AI 보안·거버넌스 컨설팅사 Handvantage, 에이전틱 AI 플랫폼 조달 평가용 핸드북 무료 공개로 실무자 중심의 책임…

22시간 ago

보안 연구진, Anthropic ‘Claude’로 72시간 내 OpenAI 내부 시스템 침투

AI 에이전트를 이용한 취약점 연계 공격으로 OpenAI 내부 시스템 침투, 공격 비용·시간 급감이 확인되며 글로벌…

22시간 ago