Актуализации на nginx 1.29.7 и 1.28.3 с отстраняване на 6 уязвимости

Формализиран е релизът на основната версия на nginx 1.29.7, в който продължава развитието на нови възможности, както и паралелно поддържаната стабилна версия на nginx 1.28.3, в която се прилагат единствено изменения, свързани с отстраняване на сериозни грешки и уязвимости. В актуализациите са отстранени 6 уязвимости, три от които водят до препълване на буфера. Четири уязвимости са оценени с висок риск (8.8 или 8.5 от 10).

  • CVE-2026-27654 — препълване на буфера в модула ngx_http_dav_module, възникващо при обработка на WebDAV заявки COPY и MOVE, използвани в блоковете «location» на директивата «alias». Уязвимостта позволява промяна на пътищата към файлове, за да се осъществи достъп извън основния каталог. Проблемът е открит с помощта на AI модела Claude.
  • CVE-2026-27784, CVE-2026-32647 — препълване на буфера в модула ngx_http_mp4_module, възникващо при обработка на специално оформени mp4 файлове. Не е изключено експлоатацията на уязвимостта да не се ограничава само до аварийно спиране на работния процес.
  • CVE-2026-27651 — разыменоване на нулев указател при неправилна употреба на методите за автентикация CRAM-MD5 или APOP.
  • CVE-2026-28753 — възможност за манипулация с PTR записи в DNS за внедряване на данни от атакуващия в заявки auth_http и командата XCLIENT в SMTP връзка към backend.
  • CVE-2026-28755 — заобикаляне на резултата от OCSP проверката на сертификата в модула stream.

Сред не свързаните с безопасността промени в nginx 1.29.7

  • Добавена е поддръжка на протокола Multipath TCP (MPTCP), който позволява доставяне на пакети едновременно по няколко маршрута през различни мрежови интерфейси. За включване в директивата «listen» е добавен параметърът «multipath».
  • В директивата «keepalive», използвана в блока «upstream», е добавен параметърът «local». Като се посочи този параметър, вместо да се споделя едно съединение с един общ upstream сървър, споменат в различни блокове location и server, за всеки блок се поддържа отделно съединение с upstream.
  • В блока «upstream» директивата «keepalive» е активирана по подразбиране.
  • При използване в прокси режим по подразбиране е зададена версия на протокола HTTP/1.1 с активиране на режима keep-alive (в модула ngx_http_proxy_module по подразбиране е включена поддръжка на keep-alive и е зададена стойност «1.1» в директивата «proxy_http_version», а изпращането на заглавката «Connection» е спряно по подразбиране). За да се възстанови старото поведение, позволяващо свързване с бекенди, поддържащи само HTTP/1.0, следва да се зададат настройките: proxy_http_version 1.0; proxy_set_header Connection «Close»;

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster