Актуализации nginx 1.29.7 и 1.28.3 с отстранением 6 уязвимостей

Издана основная версия nginx 1.29.7, которая продолжает развивать новые функции, а также параллельно поддерживаемая стабильная версия nginx 1.28.3, которая включает изменения только для устранения серьёзных ошибок и уязвимостей. В этих обновлениях исправлено 6 уязвимостей, три из которых могут привести к переполнению буфера. Четырём уязвимостям присвоен высокий уровень опасности (8.8 или 8.5 из 10).

  • CVE-2026-27654 — переполнение буфера в модуле ngx_http_dav_module, возникающее при обработке WebDAV-запросов COPY и MOVE в блоках «location» с использованием директивы «alias». Уязвимость позволяет менять пути к файлам, чтобы обращаться за пределы базового каталога. Проблема была выявлена с использованием AI-модели Claude.
  • CVE-2026-27784, CVE-2026-32647 — переполнения буферов в модуле ngx_http_mp4_module, возникающие при обработке специально оформленных mp4 файлов. Возможна эксплуатация уязвимости, которая может привести к аварийному завершению рабочего процесса.
  • CVE-2026-27651 — разыменование нулевого указателя при неправильном использовании методов аутентификации CRAM-MD5 или APOP.
  • CVE-2026-28753 — возможность манипуляции с PTR-записями в DNS для подстановки данных атакующего в запросы auth_http и команду XCLIENT в SMTP-соединении с бэкендом.
  • CVE-2026-28755 — обход результатов OCSP-проверки сертификата в модуле stream.

Среди несвязанных с безопасностью изменений в nginx 1.29.7

  • Добавлена поддержка протокола Multipath TCP (MPTCP), позволяющего передавать пакеты одновременно через несколько маршрутов по различным сетевым интерфейсам. Для активации добавлен параметр «multipath» в директиву «listen».
  • В директиву «keepalive», используемую в блоке «upstream», добавлен параметр «local». При его указании, вместо совместного использования одного соединения с общим upstream-сервером, упоминаемым в разных блоках location и server, для каждого блока поддерживается отдельное соединение с upstream.
  • В блоке «upstream» директива «keepalive» активирована по умолчанию.
  • При използване в режим на прокси по подразбиране е зададена версия на протокола HTTP/1.1 с активен режим keep-alive (в модула ngx_http_proxy_module по подразбиране е активирана поддръжката на keep-alive и е зададена стойност «1.1» в директивата «proxy_http_version», като е преустановена изпращането по подразбиране на заглавката «Connection»). За възстановяване на старото поведение, позволяващо свързване с бекендове, поддържащи само HTTP/1.0, трябва да се зададат настройките: proxy_http_version 1.0; proxy_set_header Connection «Close»;

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster