HEAD 요청은 몸통이 없다는 규칙을 깜빡한 대가 — OpenResty 요청 스머글링
연구자가 사내 침투 테스트 도중 우연히 발견한 결함이 OpenResty의 lua-nginx-module 전반에 영향을 주는 HTTP 요청 스머글링으로 이어졌습니다. 원인은 아주 단순한 규칙 하나 — "HEAD 요청에는 원래 처리할 몸통(body)이 없다" — 를 코드 한 곳이 깜빡한 것이었습니다.
연구자가 사내 침투 테스트 도중 우연히 발견한 결함이 OpenResty의 lua-nginx-module 전반에 영향을 주는 HTTP 요청 스머글링으로 이어졌습니다. 원인은 아주 단순한 규칙 하나 — "HEAD 요청에는 원래 처리할 몸통(body)이 없다" — 를 코드 한 곳이 깜빡한 것이었습니다.
NGINX Plus와 NGINX 오픈소스판의 요청 재작성 모듈(`ngx_http_rewrite_module`)에서 힙(heap, 동적 메모리 영역) 버퍼 오버플로우 취약점이 공개됐습니다. CVSS 9.2로 평가된 이 결함(CVE-2026-42945)은 공개 며칠 만에 실전 악용 시도가 관측됐다고 보안 업체 VulnCheck가 밝혔습니다. 연구자들은 원격 코드 실행까지 이어지려면 특정 설정과 완화 기법 비활성화가 겹쳐야 한다고 선을 그었습니다.