Updates für nginx 1.29.7 und 1.28.3 beheben 6 Sicherheitsanfälligkeiten

Die Hauptversion nginx 1.29.7 wurde veröffentlicht, in deren Rahmen die Entwicklung neuer Funktionen fortgesetzt wird. Gleichzeitig wird die stabil unterstützte Version nginx 1.28.3 veröffentlicht, in die nur Änderungen zur Behebung schwerwiegender Fehler und Sicherheitsanfälligkeiten einfließen. In den Updates wurden 6 Sicherheitsanfälligkeiten behoben, von denen drei zu Pufferüberläufen führen. Vier Vulnerabilitäten wurden mit einem hohen Gefährdungsgrad (8,8 oder 8,5 von 10) eingestuft.

  • CVE-2026-27654 — Pufferüberlauf im Modul ngx_http_dav_module, der bei der Verarbeitung von WebDAV-Anfragen COPY und MOVE in den Blöcken 'location' mit der Direktive 'alias' auftritt. Die Schwachstelle ermöglicht es, Dateipfade zu ändern, um über das Basisverzeichnis hinaus zuzugreifen. Das Problem wurde mithilfe des KI-Modells Claude identifiziert.
  • CVE-2026-27784, CVE-2026-32647 — Pufferüberläufe im Modul ngx_http_mp4_module, die beim Verarbeiten speziell gestalteter mp4-Dateien auftreten. Es besteht die Möglichkeit, dass die Ausnutzung der Schwachstelle nicht auf das Abstürzen des Arbeitsprozesses beschränkt ist.
  • CVE-2026-27651 — Dereferenzierung eines Nullzeigers bei inkorrekter Verwendung der Authentifizierungsmethoden CRAM-MD5 oder APOP.
  • CVE-2026-28753 — Möglichkeit zur Manipulation von PTR-Einträgen im DNS, um Angreiferinformationen in Auth_http-Anfragen und den XCLIENT-Befehl in SMTP-Verbindungen zum Backend einzuschleusen.
  • CVE-2026-28755 — Umgehung des Ergebnisses der OCSP-Zertifikatsüberprüfung im Stream-Modul.

Unter den sicherheitsunabhängigen Änderungen in nginx 1.29.7.

  • Unterstützung des Multipath TCP-Protokolls (MPTCP) hinzugefügt, das das gleichzeitige Senden von Paketen über mehrere Routen über verschiedene Netzwerkinterfaces ermöglicht. Um dies zu aktivieren, wurde der Parameter „multipath“ zur Direktive „listen“ hinzugefügt.
  • Der Direktive „keepalive“, die im Block „upstream“ verwendet wird, wurde der Parameter „local“ hinzugefügt. Mit diesem Parameter wird anstelle der gemeinsamen Nutzung einer Verbindung zu einem gemeinsamen upstream-Server, der in verschiedenen location- und server-Blöcken erwähnt wird, für jeden Block eine separate Verbindung zum upstream aufrechterhalten.
  • Im Block „upstream“ wurde die Direktive „keepalive“ standardmäßig aktiviert.
  • Im Standard-Proxy-Modus ist die HTTP-Protokollversion 1.1 aktiviert, einschließlich des Keep-Alive-Modus (das ngx_http_proxy_module unterstützt standardmäßig Keep-Alive und der Wert "1.1" ist in der Direktive „proxy_http_version“ gesetzt, während der Header „Connection“ standardmäßig nicht gesendet wird). Um das alte Verhalten wiederherzustellen, das den Zugriff auf Backend-Server ermöglicht, die nur HTTP/1.0 unterstützen, sollten die folgenden Einstellungen vorgenommen werden: proxy_http_version 1.0; proxy_set_header Connection "Close";

Quelle: opennet.ru

Купить надежный хостинг для сайтов с защитой от DDoS, VPS VDS серверы 🔥 Купить надежный хостинг для сайтов с защитой от DDoS, VPS VDS серверы | ProHoster