2026年5月,旧金山AI初创公司depthfirst开发的AI安全分析系统,自主发现潜伏18年的NGINX高危漏洞CVE-2026-42945。该漏洞CVSS评分为9.2,属于严重级别,影响2008年以来发布的NGINX 0.6.27至1.30.0版本,波及全球近三分之一网站,攻击者可利用漏洞实现远程代码执行,目前NGINX官方已发布对应修复补丁。
作为全球应用最广的开源Web服务器软件之一,NGINX长期占据服务器市场30%以上的份额,国内大量互联网企业、政企站点也均有部署。此次曝出的CVE-2026-42945漏洞最早在2008年被引入代码库,直到18年后才被AI系统发现,其CVSS 9.2严重级的评分也印证了风险等级之高。
漏洞存在于NGINX核心的rewrite模块中,源于脚本引擎的两阶段处理机制缺陷,会引发堆缓冲区溢出,攻击者只需构造特定的请求包,即可触发漏洞实现远程代码执行(RCE),直接获得站点服务器的控制权限。目前NGINX官方已经推送紧急补丁,受影响用户可升级至开源版1.31.0、1.30.1或对应商业版NGINX Plus完成修复。
传统的开源组件漏洞挖掘长期依赖人工代码审计、规则化扫描工具,针对这类隐藏在逻辑链路深处的老旧漏洞,检出率极低——此前包括Log4j、OpenSSL等核心组件的高危漏洞,都曾在代码库中潜伏数年甚至十余年才被发现。
此次depthfirst的AI安全分析系统实现了突破:系统无需预设规则,即可通过对代码逻辑的全局理解,自主识别出跨模块的隐性缺陷,相比传统扫描工具效率提升至少两个数量级,相当于给网络安全领域带来了“降维打击”式的能力升级。
随着全球数字基建对开源组件的依赖度持续提升,存量代码的安全审计已经成为网络安全领域最大的缺口之一。仅在Web服务器、中间件、操作系统内核这几个核心领域,目前未被发现的存量高危漏洞预计就有数百个,随时可能引发大规模网络攻击事件。
业内人士指出,大模型的代码理解能力已经完全适配存量代码审计的需求,未来3-5年,AI工具会逐步成为开源组件漏洞挖掘的主力,大幅降低未知漏洞带来的网络安全风险。
AI创作导航,创作与探索并重。聚合全球优质AI工具,覆盖短视频、图文、写作、设计等创作场景,以及办公、学习、编程、生活等全品类需求。从创作出发,探索AI的无限可能,为创作者、学生、教师、职场人提供一站式AI工具导航与场景化应用指南。