Aktualizace Nginx 1.29.7 a 1.28.3 opravují šest zranitelností

Byla vydána hlavní větev nginx 1.29.7, která pokračuje ve vývoji nových funkcí. Byla také vydána paralelní stabilní větev nginx 1.28.3, která obsahuje pouze změny týkající se opravy závažných chyb a zranitelností. Tyto aktualizace řeší šest zranitelností, z nichž tři vedou k přetečení vyrovnávací paměti. Čtyři z těchto zranitelností jsou hodnoceny jako vysoce závažné (8.8 nebo 8.5 z 10).

  • CVE-2026-27654 — Při zpracování požadavků WebDAV COPY a MOVE, pokud je v blocích „location“ použita direktiva alias, dochází v modulu ngx_http_dav_module k přetečení vyrovnávací paměti. Tato zranitelnost umožňuje úpravu cest k souborům pro přístup k souborům mimo základní adresář. Problém byl identifikován pomocí modelu Claude AI.
  • CVE-2026-27784, CVE-2026-32647 — při zpracování speciálně vytvořených souborů mp4 dochází k přetečení vyrovnávací paměti v modulu ngx_http_mp4_module. Je možné, že zneužití této zranitelnosti může vést k více než jen pádu systému.
  • CVE-2026-27651 - Dereference ukazatele NULL při použití nesprávných metod ověřování CRAM-MD5 nebo APOP.
  • CVE-2026-28753 — možnost manipulovat se záznamy PTR v DNS a nahradit data útočníka do požadavků auth_http a příkazu XCLIENT v SMTP připojení k backendu.
  • CVE-2026-28755 - Obcházení výsledků kontroly certifikátu OCSP v modulu stream.

Mezi nebezpečnostními změnami v nginx 1.29.7

  • Přidána podpora pro protokol Multipath TCP (MPTCP), který umožňuje současné doručování paketů přes více tras a různá síťová rozhraní. Do direktivy „listen“ byl přidán parametr „multipath“.
  • Direktiva „keepalive“ použitá v bloku „upstream“ má nyní parametr „local“. Pokud je tento parametr zadán, namísto sdílení jednoho připojení ke společnému upstream serveru, na který se odkazuje v různých blocích location a server, si každý blok udržuje samostatné upstream připojení.
  • V bloku „upstream“ je ve výchozím nastavení povolena direktiva „keepalive“.
  • Při použití v režimu proxy je výchozí verze protokolu HTTP/1.1 se zapnutým keep-alive (podpora keep-alive je ve výchozím nastavení povolena v modulu ngx_http_proxy_module, v direktivě „proxy_http_version“ je nastavena hodnota „1.1“ a výchozí odesílání hlavičky „Connection“ je zastaveno). Chcete-li se vrátit ke starému chování, které povoluje přístup backendům, jež podporují pouze HTTP/1.0, měli byste nastavit následující nastavení: proxy_http_version 1.0; proxy_set_header Connection „Close“;

Zdroj: opennet.ru

Kupte si spolehlivý hosting pro stránky s DDoS ochranou, VPS VDS servery 🔥 Kupte si spolehlivý webhosting s ochranou DDoS, VPS VDS servery | ProHoster