TGViewer
Fsecurity | HH Fsecurity | HH @hellohackingteam · 2.06K subscribers
Post #7996 506
Уязвим не nginx, а две строки вашего конфига. Разбираю CVE-2026-42945 на живом стенде

Критическая уязвимость в nginx, 9.2 по CVSS, пролежала в коде восемнадцать лет, нашёл её не человек, а ИИ-агент, и ему хватило шести часов. В новостях к этому прилагается цифра: 5.7 миллиона серверов в интернете.

А потом два независимых исследователя прогоняют сканеры по реальным конфигурациям nginx с гитхаба. Первый смотрит 1465 конфигов из 528 популярных репозиториев и не находит ни одного уязвимого в проде. Второй смотрит 35633 конфига и находит один, в заброшенном проекте 2011 года.

Между “5.7 миллиона” и “один из тридцати пяти тысяч” разница в десятки тысяч раз. Я поднял стенд, чтобы понять, кто из них прав, и заодно проверить, лежит ли мой собственный сервер.

Короткий ответ: правы оба, потому что считают разное. Длинный ответ ниже, вместе с командами, логами и скриптом, который проверит ваш конфиг за секунду.

🔗Ссылка:
https://habr.com/ru/articles/1070120/
More from @hellohackingteam
  1. Oct 5, 2026Реверс-инжиниринг червя Win32.Mydoom.A (Novarg) Аналитики разобрали архитектуру сетевого ч…
  2. Oct 5, 2026🔗 Ссылка: https://github.com/An0nUD4Y/AV-EDR-Lab-Environment-Setup
  3. Oct 5, 2026🔗 Ссылка: https://opennet.me/66389/
  4. Oct 4, 2026Как тренируются red team: один день из жизни атакующих на киберполигоне Участие в битве St…
  5. Oct 4, 2026Discord сервер 👆🏻Тут можно пообщаться и найти много полезной информации 🦈
  6. Oct 4, 2026Post #8152
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →