Byla vydána hlavní větev nginx 1.29.7, která pokračuje ve vývoji nových funkcí. Byla také vydána paralelní stabilní větev nginx 1.28.3, která obsahuje pouze změny týkající se opravy závažných chyb a zranitelností. Tyto aktualizace řeší šest zranitelností, z nichž tři vedou k přetečení vyrovnávací paměti. Čtyři z těchto zranitelností jsou hodnoceny jako vysoce závažné (8.8 nebo 8.5 z 10).
- CVE-2026-27654 — Při zpracování požadavků WebDAV COPY a MOVE, pokud je v blocích „location“ použita direktiva alias, dochází v modulu ngx_http_dav_module k přetečení vyrovnávací paměti. Tato zranitelnost umožňuje úpravu cest k souborům pro přístup k souborům mimo základní adresář. Problém byl identifikován pomocí modelu Claude AI.
- CVE-2026-27784, CVE-2026-32647 — při zpracování speciálně vytvořených souborů mp4 dochází k přetečení vyrovnávací paměti v modulu ngx_http_mp4_module. Je možné, že zneužití této zranitelnosti může vést k více než jen pádu systému.
- CVE-2026-27651 - Dereference ukazatele NULL při použití nesprávných metod ověřování CRAM-MD5 nebo APOP.
- CVE-2026-28753 — možnost manipulovat se záznamy PTR v DNS a nahradit data útočníka do požadavků auth_http a příkazu XCLIENT v SMTP připojení k backendu.
- CVE-2026-28755 - Obcházení výsledků kontroly certifikátu OCSP v modulu stream.
Mezi nebezpečnostními změnami v nginx 1.29.7
- Přidána podpora pro protokol Multipath TCP (MPTCP), který umožňuje současné doručování paketů přes více tras a různá síťová rozhraní. Do direktivy „listen“ byl přidán parametr „multipath“.
- Direktiva „keepalive“ použitá v bloku „upstream“ má nyní parametr „local“. Pokud je tento parametr zadán, namísto sdílení jednoho připojení ke společnému upstream serveru, na který se odkazuje v různých blocích location a server, si každý blok udržuje samostatné upstream připojení.
- V bloku „upstream“ je ve výchozím nastavení povolena direktiva „keepalive“.
- Při použití v režimu proxy je výchozí verze protokolu HTTP/1.1 se zapnutým keep-alive (podpora keep-alive je ve výchozím nastavení povolena v modulu ngx_http_proxy_module, v direktivě „proxy_http_version“ je nastavena hodnota „1.1“ a výchozí odesílání hlavičky „Connection“ je zastaveno). Chcete-li se vrátit ke starému chování, které povoluje přístup backendům, jež podporují pouze HTTP/1.0, měli byste nastavit následující nastavení: proxy_http_version 1.0; proxy_set_header Connection „Close“;
Zdroj: opennet.ru
